软件代码中密码学误用的分析与审查方法研究

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:kevinstudy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
密码学是计算机安全的重要组成部分,密码技术是解决计算机信息安全问题的重要技术之一。密码算法和密码协议确保了信息的机密性、认证性和完整性,在数据存储、安全传输和身份认证中发挥重要作用。正确的使用密码学能够提供很强的安全保证,但是现实情况是,将复杂的密码学算法和协议应用于实际系统比较困难,同时由于一般开发者密码知识的欠缺,导致了密码学误用现象广泛的出现在各种应用场景中。密码学应用的场景非常广泛,包括移动平台、嵌入式平台和服务器平台,而不同的平台又有各自相异的特性:1、不同平台中的应用特点是不同的2、不同场景开发人员具备的知识背景不同3、不同场景本身的属性和功能、特点也不相同。比如Android平台应用市场众多,来源广泛,安全检测也会相对不足,密码学误用现象更为严重。移动平台的众多开发者具备的密码学知识参差不齐;另外,嵌入式平台相比服务器平台来说,由于硬件功能有一定的局限性,在随机数产生时会出现问题,而服务器平台本身在PKI体系或者web服务等环境中也实现了特定的功能。这些平台特性的差异,直接导致了特定密码学误用问题更多的出现在某类平台中。如何在现实应用中正确的实现密码系统,如何审查不同场景中密码学实现情况已成为当务之急。本文围绕软件代码中密码学实现时的误用问题,综合讨论现有的研究成果,并结合各类应用程序的实际部署场景,从不同应用平台所具备的特性差异出发,分析密码学误用与平台的相关性,同时依据对误用问题和攻击的分析,提出针特定场景中密码学执行时的安全标准和审计方法,并通过实验对现实系统中密码学实现情况进行调查和评估。本文的主要贡献如下:1.全面总结了现有对密码学误用问题的研究工作,包括常用密码系统和协议实现时存在的误用问题、针对密码学误用的典型攻击、现有的检测技术等。2.分析密码学所部署的移动平台、嵌入式平台和服务器平台特性差异,收集密码学误用(CWE-310)相关CVE(Common Vulnerabilities and Exposures)[7],总结不同平台密码学误用问题严重程度,同时研究了不同误用问题产生的原因与平台特征之间的相关性。3.根据不同应用平台特征,研究密码系统误用问题审计方法,给出密码学正确实现的标准。4.结合密码学正确实现标准以及密码系统误用审计方法,通过实验方法具体评估不同应用场景密码学执行情况。
其他文献
目的探讨阿尔茨海默病(AD)的淀粉样β蛋白(Aβ)的沉积是否损害神经细胞存活的信号传导通路。方法实验分为生理盐水对照组;Aβ25-35组;Aβ25-35+布洛芬组;Aβ25-35+布洛芬+LY2
世界卫生组织总干事谭德塞11日说,新冠肺炎疫情已具备全球大流行特征。这一宣布表明疫情严重程度的提升,意味着抗疫难度的升级,符合人们对当前全球疫情发展趋势的总体判断。各国
报纸
目的研究知母皂苷(SAaB)对淀粉样β蛋白片段25~35(Aβ25~35)激活巨噬细胞引起神经细胞凋亡的保护作用及有关的机制。方法体外培养小鼠腹腔巨噬细胞24 h,加入Aβ25~35(20μmol
中国的现代美术之路究竟该怎样走?可以说,20世纪以来有责任感的中国美术家都在思考这个问题。作为培养美术家的中国美术学院的院长们,似乎更应该关注这个问题。但在我的印象中,似
报纸
通过表面张力法和负染色电镜法分别从两个方面研究了二甲基亚砜(DMSO)对十六烷基三甲基溴化铵(CTAB)胶束形成的影响.研究结果表明,DMSO的加入使得CTAB水溶液表面张力曲线出现
利用筛选到的25个特异引物对蝴蝶兰不同花色品种作RAPD分析,确定了12个品种间的遗传距离;并根据Neighbor-joining遗传距离矩阵构建系统聚类文件,将该12个品种分为两个家族:第
目前视频会议和视频监控这两种技术被广泛应用,本文放弃了视频会议和视频监控两套独立的组网模式,采取两种技术共享资源的网络结构,从而达到节约资源、共享资源的目的。 At
配电网在单相接地故障后,对健全线路及故障线路上故障点之后的部分,三相电流突变量大小相等、波形一致;而故障线路中故障点之前的部分不具有该特征。据此提出一种基于相电流
信息技术的广泛应用和网络空间的不断发展,让人们的生产生活与网络空间深度交融,电子数据也越来越多地作为证据运用到诉讼中。随着证据意识逐渐增强,人们开始有预见性地对可