<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    同態加密被破解

    VSole2022-03-04 09:46:46

    近日,北卡羅來納州立大學的研究人員宣稱首次成功實施了針對同態加密的側信道攻擊,從同態加密過程中竊取數據。同態加密是一種被寄予厚望的新興數據安全技術,允許對加密數據執行操作而不犧牲數據的安全性。

    此次攻擊的論文將于3月23日在DATE22線上會議上公布,第一作者是北卡羅來納州立大學的博士生Furkan Aydin,其他署名作者是該大學的三名研究人員。

    研究人員表示并沒能用數學工具破解同態加密,但他們找到了繞過方法。北卡羅來納州立大學電氣和計算機工程系的助理教授Aydin Aysu將這種攻擊比作電影中的開鎖者,他們聆聽保險箱的聲音來破解它。“我們在計算機硬件上做同樣的事情。”Aysu說。“我們通過‘監聽’執行同態加密計算的設備的功耗,推斷出實際的計算正在進行。”

    最安全的隱私增強技術

    同態加密是一種隱私保護技術,使組織更容易在云環境中安全地存儲、使用和管理數據。同態加密可以直接在加密數據上執行計算任務(例如搜索或分析),例如云服務提供商可以在不查看高度敏感數據的情況下進行數據計算(即“可用不可看”),同時允許組織將數據安全地存儲在云中并對數據執行分析,而無需向云運營商提供對加密密鑰的訪問權限,也無需在本地下載和操作數據。

    同態加密在云端可以直接對加密數據進行操作,只將加密結果返回給數據所有者,其更復雜的應用場景可能涉及多方,擁有第三方可以操作的私有數據,并將結果返回給一個或多個參與者進行解密。一個負責同態加密技術開發標準的開放聯盟表示,與AES等典型加密方法最大的不同是,同態加密無需使用密鑰即可直接對加密數據執行計算操作。

    同態加密也被看作是最安全的隱私增強技術(PET),是加密的“圣杯”,有望徹底改變企業和個人利用數據資源的方式。

    目前,同態加密已經有很多用例,例如在數據隱私、法規合規、反洗錢、金融欺詐和數據貨幣化等領域,但該技術距離廣泛采用仍有一段距離,主要是因為算法仍然相對較慢,并且有巨大的存儲需求。Aysu說,與傳統系統相比,同態加密“沒有被廣泛使用,它主要處于研究階段,并面向實際實施。”

    利用了微軟開源庫的一個漏洞

    北卡羅來納州立大學的研究人員開發的同態加密攻擊技術利用了微軟的完全同態加密庫(微軟簡單加密庫SEAL)中的一個漏洞。SEAL是一組加密庫,用于對加密數據執行計算操作。研究人員稱,該漏洞“基于功率的側信道泄漏”,從SEAL同態加密庫3.6版本之前就存在。它使攻擊者僅通過監聽執行同態加密編碼操作的設備的功率就能以明文形式提取同態加密中的數據。

    Aysu指出:該漏洞允許攻擊者監聽執行加密的設備并推斷正在處理的比特位是0還是1。“這些信息使我們能夠用一些奇特的方程找出同態加密中的秘密消息。”

    為了發起攻擊,攻擊者需要能夠測量設備的功耗,這意味著攻擊者要么需要與設備位于同一地點,要么必須能夠遠程監控設備上的功耗。

    Aysu指出,攻擊者不需要花費大量金錢或時間來利用漏洞執行攻擊,北卡羅來納州立大學的研究人員只需要成本不到1000美元的設備,最多大約一個小時就能發起真實攻擊。但研究人員指出,這些攻擊遠遠超出了普通腳本小子的能力。“這些是難以執行的攻擊,需要博士水平的知識才行。”Aysu說道。

    Aysu表示,微軟已經意識到了這個問題,并聲稱新版本的Microsoft SEAL不受影響。

    參考資料:

    https://news.ncsu.edu/2022/03/stealing-homomorphic-encryption-data/

    (來源:@GoUpSec)

    網絡安全同態加密
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    RSA 2023創新沙盒十強盤點之Zama
    從市場容量、細分技術、發展趨勢等角度,剖析網絡安全七大熱門賽道發展前景。
    2021 年,全球因勒索軟件造成的損失預計達到 200 億美元,遠高于 2015 年的 3.25 億美元。惡意流量按照攻擊行為可歸納為以下 3 種類型。攻擊行為包括掃描探測、暴力破解等。相比按照惡意流量攻擊行為劃分,學術界更側重于根據惡意流量的內容特征、數據流特征及網絡連接行為特征等具體特征進行劃分。
    數據庫技術是一門信息管理自動化學科的基礎課程,在經歷了半個世紀的發展后已經成為計算機科學的重要分支,被廣泛應用于人們的日常生活。數據庫的核心任務是數據資產的管理,包括數據的分類、組織、編碼、儲存、檢索和維護。在數據信息爆發式增長的今天,數據庫承擔了越來越多的數據處理與分析職責,以數據賦能的形式不斷促進應用創新,助力數字化發展進程。
    國內數字化領域第三方調研機構數世咨詢于今日正式推出《中國網絡安全能力圖譜》(完整版)(以下簡稱能力圖譜)。 網絡安全技術與產業有三個關鍵支撐點,一技術,即信息基礎環境;二是應用,即業務應用場景,三是專...
    2022 年,中國網絡安全的創新方向依然較為碎片化,與用戶現階段網絡安全的剛性需求密切相關。可喜的是,推出這些創新方向產品的大多數是安全創業公司,雖然產品與解決方案的成熟度依然需要時間,但未來可期。
    近日發布的《中國網絡安全產業研究報告》(以下簡稱《報告》)顯示,2021年我國網絡安全產業規模約2000億元,較2020年增長16.6%,預計2022年產業規模近2200億元,增速約為13.9%
    為了了解和駕馭全球網絡安全市場,對比國內外網絡安全企業的差異,今天我們來看看由國外網絡安全垂直媒體eSecurity Planet評選出的《2021年TOP20網絡安全供應商》。該榜單由國外研究機構評選出,沒有中國企業上榜,請各位讀者站在參考和學習的角度閱讀。
    2020年,信安世紀參與了國內首個立項的零信任國家標準《信息安全技術 零信任參考體系架構》。優秀的SPA網絡隱身能力,隱藏企業數字資產、最小化攻擊面方案采用SPA單包授權機制,信安零信任網關默認關閉企業所有對外服務端口,僅使用授信終端的用戶可進行“單包敲門”,經零信任系統身份認證、信任評估后才能訪問內部資源,從而完全隱藏企業數據資產,降低網絡攻擊風險。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类