0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

密码学家称许多 iOS 加密措施 “未被使用”

工程师邓生 来源:IT之家 作者:远洋 2021-01-15 09:49 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据约翰 - 霍普金斯大学的密码学家称,iOS 并没有尽可能多地利用内置的加密措施,从而出现了潜在的不必要的安全漏洞。

利用苹果和谷歌的公开文档、关于绕过移动安全功能的执法报告以及他们自己的分析,密码学家们评估了 iOS 和 Android 加密的稳健性。研究发现,虽然 iOS 上的加密基础设施 “听起来真的很好”,但它基本上没有被使用。

“尤其是在 iOS 上,这种分层加密的基础设施已经到位,听起来真的很不错,”iOS 首席研究员 Maximilian Zinkus 说,“但我当时看到它有多少未被使用,绝对感到惊讶。”

iPhone 启动时,所有存储的数据都处于 “完全保护”状态,用户必须在解密任何东西之前解锁设备。虽然这样做非常安全,但研究人员强调,一旦设备在重启后首次解锁,大量数据就会进入苹果所谓的 “在首次用户认证前受保护”的状态。

由于设备很少重启,所以大部分数据在大部分时间都处于 “保护到第一次用户认证”的状态,而不是 “完全保护”。这种不太安全的状态的好处是,解密密钥存储在快速访问内存中,可以被应用程序迅速访问。

理论上,攻击者可以找到并利用 iOS 系统中的某些类型的安全漏洞来获取快速访问内存中的加密密钥,使其能够解密设备中的大量数据。相信这也是许多智能手机访问工具的工作原理,比如取证访问公司 Grayshift 的工具。

虽然攻击者确实需要特定的操作系统漏洞才能获取密钥,而且苹果和谷歌在发现这些漏洞时都会打上许多补丁,但通过将加密密钥隐藏得更深,这是可以避免的。

“这真的让我很震惊,因为我进入这个项目时认为这些手机真的很好地保护了用户数据,”约翰 - 霍普金斯大学的密码学家马修 - 格林说,“现在我从这个项目中走出来,认为几乎没有任何东西得到保护,因为它可以。那么,既然这些手机实际提供的保护如此糟糕,我们为什么需要一个执法后门呢?”

研究人员还直接与苹果公司分享了他们的发现和一些技术建议。苹果公司的发言人对此进行了公开声明。

“苹果设备设计有多层安全防护措施,以抵御各种潜在的威胁,我们不断努力为用户的数据增加新的保护措施。随着客户在设备上存储的敏感信息量不断增加,我们将继续在硬件和软件上开发更多的保护措施来保护他们的数据。”

IT之家了解到,该发言人还向 Wired 表示,苹果的安全工作主要集中在保护用户免受黑客、小偷和想窃取个人信息的犯罪分子的攻击。他们还指出,研究人员强调的攻击类型的开发成本非常高,需要对目标设备进行物理访问,并且只有在苹果发布补丁之前才能发挥作用。苹果还强调,其对 iOS 的目标是平衡安全性和便利性。

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 密码
    +关注

    关注

    9

    文章

    207

    浏览量

    31436
  • 加密
    +关注

    关注

    0

    文章

    321

    浏览量

    24785
  • iOS
    iOS
    +关注

    关注

    8

    文章

    3403

    浏览量

    155778
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    组态屏工程备份 / 恢复 / 加密 / 密码忘记

    遗忘而导致整条产线瘫痪。因此,工程的备份、恢复、加密以及密码遗忘处理,成为每个维护人员必须掌握的技能。然而实践中,许多人往往在设备出厂时忽视备份,等到屏幕故障或需要
    的头像 发表于 05-08 10:41 221次阅读
    组态屏工程备份 / 恢复 / <b class='flag-5'>加密</b> / <b class='flag-5'>密码</b>忘记

    解锁 5 位女性先驱的密码学传奇

    当我们走进密码学的历史森林,就会发现现代信息安全的底层逻辑,从算法的自动化执行到零知识证明的数学美感,源自一群极具天赋且意志坚韧的女性。她们中,有人在机械齿轮的咬合声中预见万物皆可计算的未来;有人
    的头像 发表于 03-08 10:08 462次阅读
    解锁 5 位女性先驱的<b class='flag-5'>密码学</b>传奇

    国密加密全解析

    一、核心定义国密加密,全称国家商用密码,是由我国自主研发、自主可控的密码算法体系,受《中华人民共和国密码法》保护与规范,是保障国内信息安全、规避国外
    的头像 发表于 01-28 11:15 702次阅读
    国密<b class='flag-5'>加密</b>全解析

    力旺电子携手熵码科技达成全方位后量子密码学防护里程碑

    Corp.),今日共同宣布一项重大技术突破:其合作开发的PUF-PQC后量子密码学(Post-Quantum Cryptography, PQC)硬件加速解决方案,已正式通过美国国家标准暨技术研究院(NIST)的最新标准认证。
    的头像 发表于 01-20 16:49 1800次阅读

    深度解读电科网安新能源服务器密码机产品

      近日,密码“丰“会2025暨首届商用密码行业党建论坛在北京丰台区隆重举办,电科网安新能源服务器密码机荣获“2024年度密码行业优秀产品称号”,该产品面向新能源行业自主研发,聚焦“集
    的头像 发表于 12-30 09:33 809次阅读

    后量子加密时代拉开帷幕,这些MCU已经准备好了

    电子发烧友网报道(文 / 吴子鹏)量子计算的出现对现代密码学构成巨大挑战,威胁着传统密码系统的安全性,可能导致现有加密协议过时,进而危及金融、医疗保健和国家安全等多个领域的敏感信息安全。研究人员指出
    的头像 发表于 12-12 09:08 6265次阅读

    AMI在Aptio V UEFI固件中成功部署后量子密码学

    UEFI固件已成功部署后量子密码学(PQC)支持。 这一成果标志着业界首次在UEFI固件中成功部署PQC,为量子计算时代初期的基础设施安全与合规准备树立了全新标杆。 AMI企业徽标 应对量子计算对基础设施安全与合规性挑战 随着量子计算技术不断发展,传统加密算法正面临被淘
    的头像 发表于 11-13 21:08 536次阅读

    加密算法的应用

    加密算法中,加密和解密使用同一个密钥,因此密钥必须保密,只有密钥的持有者才能进行解密操作。 对称加密算法具有加密速度快、加密效率高、实现
    发表于 10-24 08:03

    AES加密流程

    等领域。 在1997年,美国国家标准技术研究院(NIST)发起了一个密码竞赛,以寻求一种新的高级加密标准来替代DES加密算法。经过多轮的评选和筛选,Rijndael算法成为最终的胜者,并在2001年
    发表于 10-23 06:13

    RISCV-K指令集扩展分享

    RISC-V K扩展指的是RISC-V用于提升密码学算法的速度、减小应用程序大小的一个扩展指令集。主要包含了:AES加密算法的加速指令、SHA算法的加速指令,SM3、SM4算法的加速指令以及从B扩展
    发表于 10-23 06:12

    AES加密模式简介与对比分析

    时如何运作。在本分享帖中,我们将讨论五种常见的加密模式:电子密码本模式 (ECB),密码分组链接模式 (CBC),计数器模式 (CTR),密码反馈模式 (CFB),输出反馈模式 (OF
    发表于 10-22 08:21

    VPP加密芯片撑起虚拟电厂安全

    算法(SM2/SM3/SM4),并采用通过认证的密码产品,因此,加密芯片是满足这些要求的重要硬件基础。   而在实际应用中,包括保障数据安全,以及确保设备身份认证的准确性等,都需要用到安全加密芯片。   同时,VPP对于安全
    的头像 发表于 09-28 08:13 4641次阅读

    数字认证多款密码产品成功适配龙架构

    近日,北京数字认证有限公司(以下简称“北京CA”)密码服务管理平台、数据库加密与访问控制系统、文件加密与访问控制系统、服务器密码机等多款密码
    的头像 发表于 08-22 14:18 1212次阅读

    电科网安助力第三届“熵密杯”密码安全挑战赛圆满收官

    近日,第三届“熵密杯”密码安全挑战赛暨2025密码安全论坛在重庆成功举办。本次大赛由中国密码学会、重庆市密码管理局指导,国家信息技术安全研究中心主办。 电科网安作为优秀支持单位,为
    的头像 发表于 07-28 11:22 1225次阅读

    新思科技后量子密码学解决方案助力提升网络安全水平

    量子计算的兴起,在网络安全领域引发了既满怀期待又深感忧虑的复杂情绪。一方面,量子计算机有望在攻克复杂乃至关乎生存的难题上实现突破。另一方面,它可能让现行加密方法失效。
    的头像 发表于 06-23 10:00 1204次阅读