0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

OPPO云密码本背后的安全技术:端云协同的安全密钥技术

ss 来源:粤讯 作者:粤讯 2020-12-01 17:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

11月29日,OPPO技术开放日第六期在成都1906创意工厂-A11举行。本期活动以"应用与数据安全防护"为主题,聚焦密钥、恶意行为检测等移动应用背后的安全技术,分享OPPO在安全领域的最新技术成果与行业解决方案,推动安全生态的建设。

OPPO云密码本背后的安全技术:端云协同的安全密钥技术

前不久的2020 OPPO开发者大会,OPPO正式发布ColorOS 11。全新的ColorOS 11系统搭载OPPO端云协同的安全密钥技术。OPPO基于端云协同安全密钥技术为支撑,实现了用户密码的安全托管和安全同步。

OPPO端云协同的安全密钥技术以安全的跨平台自动同步、应用间互相隔离的独立密钥体系、OPPO无法解密和攻击者无法窥探为目标,构建安全的密钥管理方案,进而实现保护用户数据的目的。

我们来看看密钥的攻击入口有哪些。从密钥的生成、分发、使用、撤销、销毁、归档、备份、更新、存储的完整生命周期中可能遇到的攻击分析入手,最可能遭受攻击的是生成、传输、使用、存储阶段。OPPO端云协同的安全密钥技术,在设计上重点考虑在以上敏感阶段如何缓解可能遇到本地暴力破解、云端暴力破解、侧信道分析和中间人攻击、端侧渗透攻击、云端渗透攻击等常见类型攻击。

在端云协同的安全密钥技术使用的安全工具方面,主要通过硬件安全环境(SE、TEE、HSM集群)保障密钥的生成、使用安全,同时使用HTTPS、SRP、 E2E安全信道保障传输交互的安全性,并使用账号密码、安全密码、短信安全码、可信设备证书等诸多因子保证身份认证的安全性。

OPPO端云协同的安全密钥技术具备非常广泛的应用场景,例如对地图收藏、历史轨迹、个人浏览记录、浏览标签同步、屏幕使用时间等行为特征类数据的保护,以及对Wi-Fi密钥、蓝牙密钥、loT设备配对密钥等密钥类数据的保护。未来,OPPO端云协同的安全密钥技术会应用到更多的场景,为用户数据隐私保驾护航。

OPPO通过AES密钥白盒解决密钥安全问题

现如今,数据及信息安全已逐渐演变为密钥安全。如果密钥不安全,加密便形同虚设。目前,业内密钥安全需求主要包括核心技术保护、终端数据安全、防止密钥窃取和数据传输安全四个层面,AES密钥白盒的出现在一定程度上解决了密钥的安全问题。

白盒将密钥扩展并融入到了加密运算中,使得密钥在整个加密过程中不再明文出现,从而达到隐藏和保护的目的。白盒的实现方式主要有三种,分别是查找表技术、插入扰乱项和多变量密码。即使有了白盒的保护,密钥也并不绝对安全,白盒也面临着多种多样的攻击。

AES密钥白盒受到的攻击方式主要包括两种,一种是BGE攻击,另外一种就是DFA攻击。OPPO安全针对以上攻击方式,提供了扩展T-Box、随机置换、迭代混淆等多种防护方案,在性能保证的基础上更进一步保障密钥的安全。

除了AES算法之外,OPPO安全还深度研究了国密SM4、ECC、RSA等算法,在更多的安全技术探索和算法研究的基础上,为开发者和应用平台提供更优质的解决方案,携手保护用户隐私。

检测移动恶意应用与提升恶意行为检测能力

随着移动恶意应用的恶意行为和攻击方式愈加复杂,加固保护愈来愈多样化。当前,恶意行为的静态代码分析面临着程序化难度大、人力投入大、成本变高等难点,OPPO为应对以上难点并弥补静态检测的缺点,引入了动态检测的方法,从而更精准高效地检测出存在恶意行为的应用。

动态分析检测方法是对应用行为进行判断和检测。基于恶意行为的动态分析检测方法,应用很多时候都需要调用系统的API来执行各种功能。动态分析检测可以通过审查应用对系统API的调用序列和各API的调用参数以及API调用的背景环境,用明确的逻辑判断该应用是否有执行恶意行为。这样能够帮助开发者和应用平台对恶意扣费、恶意传播、资费消耗、间谍监控、隐私窃取等行为进行有效的检测,将恶意行为暴露,保护用户的隐私安全和财产安全。

在新型恶意攻击方式不断涌现、恶意软件自身行为持续演化、恶意软件对抗行为日益普遍的背景下,自然语言处理、深度学习等智能化方法与程序分析技术不断发展并融合,激发出了多种基于智能化技术的恶意行为检测新思路。这些新技术的应用显著提升了恶意行为的检测能力,为移动生态的安全带来了更多的保障。

例如,面对新型攻击不断涌现,WebView新型恶意行为检测技术能够对App-to-Web攻击进行建模,并通过自动化检测工具发现多款新型恶意软件;面对恶意软件不断演化,通过对API语义的构建和利用,可以增强现有检测模型的可持续检测能力;面对对抗行为不断加剧,通过对轻量级敏感行为进行监控,可以对恶意行为进行高效检测。

OPPO在SDK安全质量保障方面的实践方案和移动应用安全实践

随着移动互联网的高速发展,移动应用中引入第三方SDK的数量剧增,而三方SDK往往会成为移动应用整体的安全短板。OPPO基于三方SDK安全检测的工作实践结合SDL实施的经验总结,落地了一套移动三方SDK安全质量保障实践方案。

针对三方SDK主要包括隐私合规检测、漏洞检测和恶意行为检测三个重点检测内容,OPPO采用静态污点分析技术, 将敏感数据标记为污点(Source点),然后通过跟踪和污点数据相关的信息的流向, 检测在关键的程序点(Sink点)是否会影响某些关键的程序操作,从而识别程序是否存在安全风险。

在技术维度,OPPO制定了"安全检测项-反射调用检测-黑名单库-安全检测报告"的三方SDK检测流程。

在安全流程的维度,OPPO基于三方SDK安全检测的工作实践结合SDL实施的经验总结,制定了"安全评审-黑名单匹配-安全扫描-人工审计"的三方SDK安全质量保障流程,保障OPPO终端安全应用的安全。

而面向移动应用安全,OPPO与参会的安全从业者交流了Android平台上的应用安全问题、安全技术发展以及OPPO在移动应用安全领域的行动和积累。

OPPO规划了三层次的移动应用安全平台整体架构。第一层是终端安全能力,包括安全加固和安全SDK;第二层是云端安全测评,包括文件扫描、广告检测、仿冒检测、漏洞扫描等等;第三层是行业安全解决方案,比如广告反作弊、广告反切量等等。

剖析安全风险、聚焦业务场景,OPPO为开发者和用户提供便捷、稳定、有效、全面的业务安全防护与用户隐私保护能力,并为此制定了清晰的规划:基础安全能力建设、用户隐私保护落地、移动端风控基础能力补齐、行业安全解决方案。

通过本期OPPO技术开放日,OPPO安全团队为到场的安全领域从业者和高校学生,详细解读了应用与数据安全防护,以及OPPO安全技术建设和相关成果。OPPO安全热切期待更多安全专家能够加入,一同为保护用户数据安全而努力,推动安全生态的建设。

责任编辑:xj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7364

    浏览量

    95162
  • OPPO
    +关注

    关注

    20

    文章

    5304

    浏览量

    85477
  • 云技术
    +关注

    关注

    1

    文章

    190

    浏览量

    20182
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    安全卫士:VT91基于龙芯平台的终端保障关键领域办公安全

    解决这一痛点,从底层硬件到应用场景,对“-协同”模式的一次深度实践,旨在为关键行业用户办公提供安全、高效、极简的国产化办公解决方案。VT91基于龙芯平台的
    的头像 发表于 05-22 11:44 218次阅读
    <b class='flag-5'>安全</b>卫士:VT91基于龙芯平台的<b class='flag-5'>云</b>终端保障关键领域办公<b class='flag-5'>安全</b>

    技术选型__数字孪生项目交付中渲染与流渲染的协同策略

    挖坑。 更让我觉得尴尬的是,不少方案把渲染选型当作一个纯粹的技术决策,忽视了它背后绑定的数据接入能力和多端协同需求。一个政务场景中,既有需要高频交互的单体设备巡检,又有需要宏观展示的态势感知,单纯用流
    发表于 05-22 10:20

    兆芯加入天翼CTyunOS技术生态联盟

    当前,人工智能、计算、大数据等数字技术加速发展,成为产业数字化转型核心驱动力,安全可控的数字基础设施与完善生态,是产业高质量发展的必要保障。近日,兆芯正式加入“天翼CTyunOS
    的头像 发表于 05-21 17:28 622次阅读

    动态AES加密:为无线通信加装“智能安全锁”

    一、什么是动态AES加密? 动态AES加密是一种基于高级加密标准(AES)的实时可变密钥加密技术。它通过在通信过程中动态更新加密密钥,为数据提供持续演进的保护屏障,尤其适用于物联网、无线数传等
    发表于 05-19 13:55

    基于MQTT物联网网关的PLC接入技术详解

    ,已成为PLC接入平台的重要方案。本文将从技术架构、核心功能层面,阐述如何借助该网关实现PLC与平台的无缝对接。 一、技术架构:三层协同
    的头像 发表于 02-28 16:22 330次阅读

    曙光密码服务管理平台正式荣获商用密码产品认证证书

    近日,曙光密码服务管理平台正式荣获商用密码产品认证证书,表明曙光密码服务管理平台(以下简称“平台”)严格满足GM/T 0028《
    的头像 发表于 02-24 17:21 1469次阅读
    曙光<b class='flag-5'>云</b><b class='flag-5'>密码</b>服务管理平台正式荣获商用<b class='flag-5'>密码</b>产品认证证书

    AWS安全入门:数据上前必知的基础防线

    前言智能废料分拣系统在工厂边缘运行,通过AWS服务将分拣准确率从70%提升至97%,背后是一套完整的云安全体系在默默守护。亚马逊科技作为全球领先的
    的头像 发表于 01-07 13:43 1468次阅读
    AWS<b class='flag-5'>安全</b>入门:数据上<b class='flag-5'>云</b>前必知的基础防线

    深度解析ISO27017服务信息安全管理体系认证咨询代办机构推荐排名TOP5

    客户(CSC)共同关注的焦点。 ISO/IEC 27017:2015《信息技术 安全技术 服务信息安全控制实用准则》正是在此背景下应运而生
    的头像 发表于 11-28 11:24 579次阅读

    ISO27017服务信息安全管理体系认证办理咨询代办公司机构口碑榜!

    随着计算技术的深入应用,越来越多的企业将其核心业务和数据迁移至云端。然而,由此带来的信息安全和合规性挑战也日益突出。ISO/IEC 27017:2015作为《信息技术
    的头像 发表于 11-28 11:23 521次阅读

    芯源半导体安全芯片技术原理

    区域,采用了特殊的硬件隔离技术,将敏感信息如密钥、证书、设备身份标识等存储在该区域。安全存储区域具有防篡改、防读取的特性,即使设备遭受物理攻击或固件被**,也难以获取其中的敏感信息。同时,安全
    发表于 11-13 07:29

    科技SD-WAN解决方案 — 构建安全、高效、智能的网基石

    核心价值主张:重塑企业网络,让连接驱动增长在数字化转型的浪潮中,您的企业是否正面临网络架构的挑战?分支机构互联不畅、应用访问延迟、网络安全威胁频发、运维成本持续攀升……这些网络痛点正悄然侵蚀着企业
    的头像 发表于 11-12 11:03 944次阅读
    <b class='flag-5'>云</b>边<b class='flag-5'>云</b>科技SD-WAN解决方案 — 构建<b class='flag-5'>安全</b>、高效、智能的<b class='flag-5'>云</b>网基石

    SMA插座型号:方寸之间的高频密码本

    在电路板的微缩宇宙里,每一个接口都是一扇门,而SMA插座型号,便是开启射频之门的精密钥匙。它们静卧于PCB边缘、穿墙于屏蔽隔板、隐没于系统角落,以不同的形态与编号,书写着高频连接的专属密码。不喧哗,却字字千钧——每一个型号,都是一段性能的承诺,一种场景的回应。
    的头像 发表于 10-24 09:20 1220次阅读
    SMA插座型号:方寸之间的高频<b class='flag-5'>密码本</b>

    小鹏汽车与阿里签署后量子安全技术合作协议

    9月24日,小鹏汽车与阿里在云栖大会正式签署后量子安全技术合作协议。小鹏汽车高级总监林蓬蓬、阿里数据安全产品线总监杨永代表双方签约。根据
    的头像 发表于 09-30 14:09 1042次阅读

    存储数据安全吗?别再被骗了!这才是真正的企业级安全方案

    随着企业数字化转型加速,存储已成为数据管理的核心载体。然而,“数据上”引发的安全焦虑始终挥之不去:我的文件会被黑客窃取吗?服务商能否看到我的隐私内容?一旦发生故障,数据还能找回来吗?本文从
    的头像 发表于 07-31 10:03 1503次阅读
    <b class='flag-5'>云</b>存储数据<b class='flag-5'>安全</b>吗?别再被骗了!这才是真正的企业级<b class='flag-5'>安全</b>方案

    +多模态”新范式:《移远通信AI大模型技术方案白皮书》正式发布

    大模型技术方案的核心优势、落地路径及标杆案例,为行业智能化升级提供了可借鉴的实践框架。洞察技术演进:AI大模型迈入“协同+多模态”新阶段
    的头像 发表于 07-28 13:08 1518次阅读
    “<b class='flag-5'>端</b><b class='flag-5'>云</b>+多模态”新范式:《移远通信AI大模型<b class='flag-5'>技术</b>方案白皮书》正式发布