網絡消費網 >  科技 > > 正文
        天天信息:復旦研究小程序漏洞獲頂會杰出論文獎 微信支付寶中槍
        時間:2022-08-11 18:48:32

        原標題:復旦研究小程序漏洞獲頂會杰出論文獎,微信支付寶都中槍

        2022年信息安全領域四大頂會之一USENIX Security拉開帷幕。

        今年又有好消息傳來——復旦大學教授楊珉等研究員發表的論文被評為“杰出論文獎”。


        (資料圖)

        USENIX Security,始于上世紀90年代初,被中國計算機學會(CCF)認定為網絡安全A類國際學術會議,據廣州大學統計,過去30年國內僅有20篇左右成果在該國際會議發表,發表難度極高。

        作者之一楊珉教授長期從事信息安全領域研究,得知獲獎消息后表示:

        從13年發表國內第一第二篇網安頂會ccs的移動安全研究論文,十年篳路藍縷,我們還要更進一步!

        讓我們先來關注一下這篇獲獎論文研究了什么?

        研究內容

        互聯網時代下,每個人的手機里幾乎都安裝了大量的APP,而本篇論文聚焦的就是這些APP背后的安全漏洞問題。

        許多APP在開發的時候,就會把一些不那么核心的功能委托給其他平臺完成,自己專注于服務現有用戶和吸引新用戶。

        而這些被委托出去的功能也被稱為“子APP”,最常見的莫過于微信小程序。

        微信就是一個很典型的例子,從剛出現時幾乎只有聊天功能,到現在成了一個超級巨無霸。

        功能越來越齊全的背后是380萬個被托管出去的子APP,這一數量甚至超過了谷歌Play中所有安卓應用的總數。

        這些子APP不僅能像普通APP一樣加載第三方資源,還可以訪問APP提供的特權API(Application Program Interface)。

        但就引出了一個重要的研究問題——究竟哪些子APP可以訪問這些特權API?

        研究人員發現,現行的APP往往采用3種身份來確定API訪問權限——即網絡域、子APP的ID和功能。

        然而在實際應用中,由于這3種身份核實的方法都存在一定問題,所以經常會放過一些“漏網”的子APP,這一概念在論文中被首次定義為“身份混淆(identity confusion)”。

        為了搞清這一問題,他們研究了47個流行APP基于webview的攻擊和防御機制,如抖音、微信、支付寶、今日頭條等。

        結果顯示,上述的三種身份混淆在所有47個被研究的APP中普遍存在。

        更重要的是,這種混淆會導致嚴重的后果,比如某些子APP會暗中操縱用戶的財務賬戶,在手機上安裝惡意軟件等等。

        另外,研究團隊還負責任地向以上APP的開發者們報告了這一結果,并幫助他們進行漏洞修復。

        研究團隊

        本篇論文來自復旦大學和約翰斯·霍普金斯大學的研究團隊。

        共同一作是復旦大學的博士生張智搏和助理研究員張磊。

        張磊,復旦大學系統軟件與安全實驗室助理研究員,曾獲得ACMSIGSAC中國優博獎和ACM中國優博提名獎。

        主要在移動安全、系統安全和區塊鏈安全領域進行安全漏洞相關研究,包括程序代碼分析技術、軟件自動化測試技術以及漏洞挖掘技術等。

        另外,值得一提的是楊珉教授,現任復旦大學計算機科學技術學院科研副院長、教授、博士生導師。

        在國內率先開展移動生態系統安全問題研究,研究方向主要包括惡意代碼檢測、漏洞分析挖掘、安全、區塊鏈安全、Web 安全和系統安全機制等。

        參考鏈接:

        [1]https://secsys.fudan.edu.cn/26979/list.htm

        [2]https://www.usenix.org/conference/usenixsecurity22/technical-sessions

        [3]http://jsj.gzhu.edu.cn/info/1027/2516.htm

        [4]https://weibo.com/2280128311/M0uPPEApT?

        關鍵詞: 復旦大學

        版權聲明:
            凡注明來網絡消費網的作品,版權均屬網絡消費網所有,未經授權不得轉載、摘編或利用其它方式使用上述作品。已經本網授權使用作品的,應在授權范圍內使用,并注明"來源:網絡消費網"。違反上述聲明者,本網將追究其相關法律責任。
            除來源署名為網絡消費網稿件外,其他所轉載內容之原創性、真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考并自行核實。
        熱文

        網站首頁 |網站簡介 | 關于我們 | 廣告業務 | 投稿信箱
         

        Copyright © 2000-2020 www.fnsyft.com All Rights Reserved.
         

        中國網絡消費網 版權所有 未經書面授權 不得復制或建立鏡像
         

        聯系郵箱:920 891 263@qq.com

        備案號:京ICP備2022016840號-15

        營業執照公示信息

        亚洲成在人线电影天堂色| 中文字幕乱码亚洲精品一区| 亚洲国产福利精品一区二区| 亚洲国产精品久久久久| 亚洲综合无码精品一区二区三区| 亚洲国产一级在线观看 | 亚洲无限乱码一二三四区| 亚洲人成在线影院| 久久久无码精品亚洲日韩按摩 | 亚洲中文字幕AV每天更新| 亚洲va在线va天堂成人| 亚洲欧洲另类春色校园网站| 亚洲1区1区3区4区产品乱码芒果| 亚洲制服丝袜一区二区三区| 33333在线亚洲| 亚洲色偷偷色噜噜狠狠99网| 亚洲精品无码av片| 亚洲福利在线视频| 337p欧洲亚洲大胆艺术| 亚洲精品福利网站| 色在线亚洲视频www| 中文有码亚洲制服av片| 亚洲av永久中文无码精品| 久久亚洲中文无码咪咪爱| 亚洲国产高清在线一区二区三区| 亚洲国产精品一区二区三区久久| 国产精品亚洲产品一区二区三区| 亚洲欧洲自拍拍偷午夜色无码| 亚洲国产AV无码专区亚洲AV | 精品亚洲av无码一区二区柚蜜| 国产亚洲精品国产福利在线观看| 亚洲国产综合人成综合网站| 国产综合亚洲专区在线| 亚洲大尺度无码专区尤物| 蜜芽亚洲av无码精品色午夜| 亚洲乱码中文字幕小综合| 亚洲人成未满十八禁网站| 亚洲成aⅴ人片久青草影院| 亚洲中文字幕在线观看| 亚洲网站在线观看| 亚洲av产在线精品亚洲第一站|