吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

密碼學(xué)家稱許多 iOS 加密措施 “未被使用”

工程師鄧生 ? 來(lái)源:IT之家 ? 作者:遠(yuǎn)洋 ? 2021-01-15 09:49 ? 次閱讀

據(jù)約翰 - 霍普金斯大學(xué)的密碼學(xué)家稱,iOS 并沒(méi)有盡可能多地利用內(nèi)置的加密措施,從而出現(xiàn)了潛在的不必要的安全漏洞。

利用蘋果和谷歌的公開文檔、關(guān)于繞過(guò)移動(dòng)安全功能的執(zhí)法報(bào)告以及他們自己的分析,密碼學(xué)家們?cè)u(píng)估了 iOS 和 Android 加密的穩(wěn)健性。研究發(fā)現(xiàn),雖然 iOS 上的加密基礎(chǔ)設(shè)施 “聽起來(lái)真的很好”,但它基本上沒(méi)有被使用。

“尤其是在 iOS 上,這種分層加密的基礎(chǔ)設(shè)施已經(jīng)到位,聽起來(lái)真的很不錯(cuò),”iOS 首席研究員 Maximilian Zinkus 說(shuō),“但我當(dāng)時(shí)看到它有多少未被使用,絕對(duì)感到驚訝。”

當(dāng) iPhone 啟動(dòng)時(shí),所有存儲(chǔ)的數(shù)據(jù)都處于 “完全保護(hù)”狀態(tài),用戶必須在解密任何東西之前解鎖設(shè)備。雖然這樣做非常安全,但研究人員強(qiáng)調(diào),一旦設(shè)備在重啟后首次解鎖,大量數(shù)據(jù)就會(huì)進(jìn)入蘋果所謂的 “在首次用戶認(rèn)證前受保護(hù)”的狀態(tài)。

由于設(shè)備很少重啟,所以大部分?jǐn)?shù)據(jù)在大部分時(shí)間都處于 “保護(hù)到第一次用戶認(rèn)證”的狀態(tài),而不是 “完全保護(hù)”。這種不太安全的狀態(tài)的好處是,解密密鑰存儲(chǔ)在快速訪問(wèn)內(nèi)存中,可以被應(yīng)用程序迅速訪問(wèn)。

理論上,攻擊者可以找到并利用 iOS 系統(tǒng)中的某些類型的安全漏洞來(lái)獲取快速訪問(wèn)內(nèi)存中的加密密鑰,使其能夠解密設(shè)備中的大量數(shù)據(jù)。相信這也是許多智能手機(jī)訪問(wèn)工具的工作原理,比如取證訪問(wèn)公司 Grayshift 的工具。

雖然攻擊者確實(shí)需要特定的操作系統(tǒng)漏洞才能獲取密鑰,而且蘋果和谷歌在發(fā)現(xiàn)這些漏洞時(shí)都會(huì)打上許多補(bǔ)丁,但通過(guò)將加密密鑰隱藏得更深,這是可以避免的。

“這真的讓我很震驚,因?yàn)槲疫M(jìn)入這個(gè)項(xiàng)目時(shí)認(rèn)為這些手機(jī)真的很好地保護(hù)了用戶數(shù)據(jù),”約翰 - 霍普金斯大學(xué)的密碼學(xué)家馬修 - 格林說(shuō),“現(xiàn)在我從這個(gè)項(xiàng)目中走出來(lái),認(rèn)為幾乎沒(méi)有任何東西得到保護(hù),因?yàn)樗梢浴D敲矗热贿@些手機(jī)實(shí)際提供的保護(hù)如此糟糕,我們?yōu)槭裁葱枰粋€(gè)執(zhí)法后門呢?”

研究人員還直接與蘋果公司分享了他們的發(fā)現(xiàn)和一些技術(shù)建議。蘋果公司的發(fā)言人對(duì)此進(jìn)行了公開聲明。

“蘋果設(shè)備設(shè)計(jì)有多層安全防護(hù)措施,以抵御各種潛在的威脅,我們不斷努力為用戶的數(shù)據(jù)增加新的保護(hù)措施。隨著客戶在設(shè)備上存儲(chǔ)的敏感信息量不斷增加,我們將繼續(xù)在硬件和軟件上開發(fā)更多的保護(hù)措施來(lái)保護(hù)他們的數(shù)據(jù)。”

IT之家了解到,該發(fā)言人還向 Wired 表示,蘋果的安全工作主要集中在保護(hù)用戶免受黑客、小偷和想竊取個(gè)人信息的犯罪分子的攻擊。他們還指出,研究人員強(qiáng)調(diào)的攻擊類型的開發(fā)成本非常高,需要對(duì)目標(biāo)設(shè)備進(jìn)行物理訪問(wèn),并且只有在蘋果發(fā)布補(bǔ)丁之前才能發(fā)揮作用。蘋果還強(qiáng)調(diào),其對(duì) iOS 的目標(biāo)是平衡安全性和便利性。

責(zé)任編輯:PSY

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 密碼
    +關(guān)注

    關(guān)注

    8

    文章

    191

    瀏覽量

    30553
  • 加密
    +關(guān)注

    關(guān)注

    0

    文章

    305

    瀏覽量

    24006
  • iOS
    iOS
    +關(guān)注

    關(guān)注

    8

    文章

    3399

    瀏覽量

    150982
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    數(shù)據(jù)庫(kù)加密辦法

    企業(yè)對(duì)于數(shù)據(jù)的重視程度不言而喻,也衍生出了數(shù)據(jù)=資產(chǎn)的概念。但是數(shù)據(jù)泄漏的事件頻繁發(fā)生,為了保護(hù)數(shù)據(jù)資產(chǎn),企業(yè)有必要對(duì)數(shù)據(jù)庫(kù)做一些針對(duì)性的措施,讓企業(yè)更安全。 ? 數(shù)據(jù)庫(kù)加密是保護(hù)數(shù)據(jù)安全的重要措施
    的頭像 發(fā)表于 12-24 09:47 ?154次閱讀

    對(duì)稱加密技術(shù)在實(shí)際應(yīng)用中如何保障數(shù)據(jù)安全?

    ,如使用安全的密鑰協(xié)商和密鑰分發(fā)方式,定期更換密鑰等。 密碼學(xué)原理的安全性: 對(duì)稱加密算法的安全性基于密碼學(xué)原理,需要確保密碼學(xué)原理的安全性,如避免使用弱
    的頭像 發(fā)表于 12-16 13:59 ?243次閱讀

    Linux系統(tǒng)設(shè)置用戶密碼規(guī)則(復(fù)雜密碼策略)方法

    Linux系統(tǒng)下的用戶密碼的有效期 可以修改密碼可以通過(guò)login.defs文件控制。設(shè)置密碼過(guò)期期限(默認(rèn)情況下,用戶的密碼永不過(guò)期。) 編輯 /etc/login.defs 文件,
    的頭像 發(fā)表于 12-07 09:24 ?380次閱讀

    RK3568國(guó)產(chǎn)處理器_教學(xué)實(shí)驗(yàn)箱_操作教程:1-22 密碼學(xué)編程實(shí)驗(yàn)

    地址,即可打開登錄界面 (根據(jù)實(shí)際IP地址修改網(wǎng)頁(yè)地址)。 輸入密碼:tronlong,登錄。 在程序目錄,雙擊打開程序,點(diǎn)擊重新運(yùn)行程序。 等待右上角的進(jìn)度餅圖變白,程序運(yùn)行完成。 在程序最下方,會(huì)顯示運(yùn)行結(jié)果。 程序運(yùn)行后,會(huì)打印反轉(zhuǎn)加密法的運(yùn)行示例結(jié)果。
    發(fā)表于 12-02 16:20

    艾體寶洞察 一文讀懂最新密碼存儲(chǔ)方法,揭秘密碼存儲(chǔ)常見(jiàn)誤區(qū)!

    本篇文章將引入并介紹密碼存儲(chǔ)中的基石,關(guān)于密碼哈希、鹽加密(Salting)、密鑰派生函數(shù)(KDF)的原理及其應(yīng)用,揭示密碼存儲(chǔ)中的常見(jiàn)誤區(qū),并分享一系列安全實(shí)踐。
    的頭像 發(fā)表于 09-14 17:37 ?430次閱讀
    艾體寶洞察 一文讀懂最新<b class='flag-5'>密碼</b>存儲(chǔ)方法,揭秘<b class='flag-5'>密碼</b>存儲(chǔ)常見(jiàn)誤區(qū)!

    擁有SHA-256核心和32Kbits的EEPROM應(yīng)用的加密芯片-GEN-FA

    加密芯片 - GEN -FA有32 Kbits的EEPROM。配置數(shù)據(jù)和用戶數(shù)據(jù)可以保存在EEPRO m。數(shù)據(jù)由密碼加密n保護(hù)。GEN有SHA-256核心。SHA-256用于身份驗(yàn)證。
    的頭像 發(fā)表于 09-13 09:36 ?352次閱讀
    擁有SHA-256核心和32Kbits的EEPROM應(yīng)用的<b class='flag-5'>加密</b>芯片-GEN-FA

    SSID和密碼是否以加密形式存儲(chǔ)在ESP8266中?

    1.) SSID和密碼是否以加密形式存儲(chǔ)在ESP8266中。如果是,加密格式是什么? 2.) 芯片的唯一MAC ID是否加密
    發(fā)表于 07-22 07:35

    請(qǐng)問(wèn)ESP32使用AT固件如何讓配對(duì)密碼大于6位?

    AT+BLESECPARAM 指令密匙長(zhǎng)度設(shè)置成多少都回復(fù)的是 6 位數(shù)字的配對(duì)密碼。 使用的指令如下: 藍(lán)牙 AT 加密指令參考: AT+RESTORE // 恢復(fù)出廠設(shè)置 AT+GMR//查詢模組版本信息
    發(fā)表于 06-27 07:42

    航天宏圖自主研發(fā)國(guó)產(chǎn)密碼網(wǎng)安防護(hù)成套技術(shù)(PIE-SM J&amp;K)

    密碼是保障網(wǎng)絡(luò)安全的核心技術(shù)。近年來(lái),我國(guó)高度重視密碼行業(yè),陸續(xù)出臺(tái)系列政策措施以保障密碼事業(yè)的健康穩(wěn)步發(fā)展。
    的頭像 發(fā)表于 05-27 17:42 ?734次閱讀
    航天宏圖自主研發(fā)國(guó)產(chǎn)<b class='flag-5'>密碼</b>網(wǎng)安防護(hù)成套技術(shù)(PIE-SM J&amp;K)

    MySQL忘記root密碼解決方案

    mysql登錄密碼為password()算法加密,解密成本太高,以下為通用方案; 原理:mysql提供了特殊啟動(dòng)方式,即跳過(guò)權(quán)限表驗(yàn)證,啟動(dòng)后,登錄不需要提供密碼; 登錄后,即可修改mysql數(shù)據(jù)庫(kù)的user表,重置
    的頭像 發(fā)表于 04-23 16:08 ?768次閱讀

    AES加密協(xié)議是什么?AES加密協(xié)議的應(yīng)用

    標(biāo)準(zhǔn)化過(guò)程:AES是在1997年由比利時(shí)密碼學(xué)家Joan Daemen和Vincent Rijmen共同提出的Rijndael算法基礎(chǔ)上發(fā)展起來(lái)的。經(jīng)過(guò)嚴(yán)格的國(guó)際評(píng)審和對(duì)比測(cè)試,美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究
    的頭像 發(fā)表于 04-15 15:34 ?969次閱讀

    什么是TLS加密?TLS加密的功能特點(diǎn)

    :使用強(qiáng)大的密碼學(xué)算法(如AES、ChaCha20等)對(duì)傳輸中的數(shù)據(jù)進(jìn)行加密,確保即使數(shù)據(jù)在傳輸過(guò)程中被截獲,未經(jīng)授權(quán)的第三方
    的頭像 發(fā)表于 04-03 13:49 ?769次閱讀

    恩智浦:向后量子密碼學(xué)遷移,我們應(yīng)該怎么做?

    在之前的博文中,我們介紹了由美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究院 (NIST) 主導(dǎo)的后量子密碼學(xué) (PQC) 標(biāo)準(zhǔn)化進(jìn)程,以及未來(lái)可能采用的部分PQC標(biāo)準(zhǔn)。在這篇博文中,我們探討PQC遷移過(guò)程中面臨的一些挑戰(zhàn)
    的頭像 發(fā)表于 03-22 09:39 ?1705次閱讀
    恩智浦:向后量子<b class='flag-5'>密碼學(xué)</b>遷移,我們應(yīng)該怎么做?

    指紋加密移動(dòng)硬盤詳細(xì)方案解析

    全盤數(shù)據(jù)硬件SM4/AES加密存儲(chǔ),即使拆出存儲(chǔ)芯片,也無(wú)法通過(guò)探針攻擊、功率攻擊等手段來(lái)破解存儲(chǔ)的密文數(shù)據(jù)。  全數(shù)字密碼鍵盤,口令長(zhǎng)度范圍6~32位。  支持密鑰備份和恢復(fù)功能,密鑰備份采用
    的頭像 發(fā)表于 03-18 15:23 ?796次閱讀
    指紋<b class='flag-5'>加密</b>移動(dòng)硬盤詳細(xì)方案解析

    量子夢(mèng)

    具有一些特殊的性質(zhì),如疊加和糾纏,使得量子計(jì)算機(jī)能夠在某些情況下比傳統(tǒng)計(jì)算機(jī)更高效地解決某些問(wèn)題。 量子計(jì)算機(jī)的一個(gè)重要應(yīng)用領(lǐng)域是密碼學(xué)。傳統(tǒng)計(jì)算機(jī)在破解當(dāng)前常用的加密算法時(shí)需要耗費(fèi)巨大的時(shí)間,而量子
    發(fā)表于 03-13 18:18
    广发百家乐的玩法技巧和规则| 网上百家乐大赢家筹码| 大东方娱乐城| 澳门百家乐经| 百家乐网站新全讯网| 百家乐官网偷码| 绥阳县| 大发888游戏平台888| 百家乐智能分析| 百家乐注码技巧| 长春百家乐官网的玩法技巧和规则 | 伟德国际博彩| 百家乐出庄概率| 百家乐官网好津乐汇| 评测百家乐官网博彩网站| 慈利县| 现金棋牌游戏平台 | 德州扑克单机| 大发888怎么注册| 大世界百家乐的玩法技巧和规则| 百家乐庄9点| 3U百家乐娱乐城| 澳门百家乐心理| 金都百家乐官网的玩法技巧和规则| 网上百家乐官网正规代理| 利高国际网上娱乐| 新锦江百家乐娱乐| 百家乐庄89| 百家乐网上投注代理商| 百家乐官网网络游戏信誉怎么样 | 百家乐视频画面| 百家乐游戏规则介绍| 做生意门口怎么摆放| 娱乐城百家乐官网的玩法技巧和规则 | 湘潭市| 布尔津县| 澳门百家乐会出老千吗| 菲律宾百家乐的说法| 百家乐游戏的玩法| 百家乐园千术大全| 百家乐策略详解|