近日,全球安全學術頂會Computer and Communications Security(美國計算機學會旗下計算機與通信安全會議,下稱“CCS”),將阿里安全的“內核漏洞方法”列入其論文收錄庫。這是CCS舉辦26年以來,中國互聯網企業投中的第一篇論文。
計算機操作系統分為應用層和內核。如果內核存在漏洞,對整個系統的影響可能是毀滅性的。如果將內核比做一棟房子,阿里安全獨創的“內核漏洞檢測方法”,可以快速發現這棟房子上的細微裂縫,防患于未然。
正是憑借短時間內即發現34個內核信息泄露,并獲得微軟20個CVE(公共漏洞披露)確認的超強成績單,“內核漏洞檢測方法”得以通過層層評審獲得組委會認可。
業內人士指出,相比每年工業界頂會國內公司數十次中稿,歷年學術頂會,企業中稿數基本為零,難度可見一斑。
阿里安全獨創的內核漏洞檢測方法示意圖,可檢測隱蔽性最高的內核漏洞
漏洞一直是基礎軟件廠商們頭痛卻又未能有良好解法的安全隱患。2014年,OpenSSL的心臟滴血(CVE-2014-0160)漏洞,造成了很多操作系統的用戶密鑰及個人隱私等嚴重泄漏,并持續發酵蔓延,一度引發全球恐慌。
阿里安全獵戶座實驗室資深安全專家修謨指出,“內核漏洞檢測方法”的原理是通過多次執行程序指令流并記錄結果的方式,以差分方法檢測未初始化變量,進而發現是否存在內核信息泄漏這一高危安全問題。
“我們的檢測方法,已經在Windows 7和Windows 10(x86/x64)系統上進行了驗證,并提交給微軟進行了修復,從準確性、性能、問題定位能力等方面,都超過了谷歌Project Zero團隊提出的Bochspwn漏洞挖掘技術,可有效提升操作系統安全性?!?阿里安全獵戶座實驗室負責人杭特稱。
“今年3月,我們獨創的業界首個‘公開可驗證(PVC)’安全兩方計算方案也被歐洲密碼學頂會收錄,連續兩次創下國內互聯網企業首次,足以說明阿里安全技術已達到全球頂尖的技術水準,也將引領全球技術風向?!卑⒗锇踩夹g負責人錢磊表示。