在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

OPPO云密碼本背后的安全技術:端云協同的安全密鑰技術

ss ? 來源:粵訊 ? 作者:粵訊 ? 2020-12-01 17:20 ? 次閱讀

11月29日,OPPO技術開放日第六期在成都1906創意工廠-A11舉行。本期活動以"應用與數據安全防護"為主題,聚焦密鑰、惡意行為檢測等移動應用背后的安全技術,分享OPPO在安全領域的最新技術成果與行業解決方案,推動安全生態的建設。

OPPO云密碼本背后的安全技術:端云協同的安全密鑰技術

前不久的2020 OPPO開發者大會,OPPO正式發布ColorOS 11。全新的ColorOS 11系統搭載OPPO端云協同的安全密鑰技術。OPPO基于端云協同安全密鑰技術為支撐,實現了用戶密碼的安全托管和安全同步。

OPPO端云協同的安全密鑰技術以安全的跨平臺自動同步、應用間互相隔離的獨立密鑰體系、OPPO無法解密和攻擊者無法窺探為目標,構建安全的密鑰管理方案,進而實現保護用戶數據的目的。

我們來看看密鑰的攻擊入口有哪些。從密鑰的生成、分發、使用、撤銷、銷毀、歸檔、備份、更新、存儲的完整生命周期中可能遇到的攻擊分析入手,最可能遭受攻擊的是生成、傳輸、使用、存儲階段。OPPO端云協同的安全密鑰技術,在設計上重點考慮在以上敏感階段如何緩解可能遇到本地暴力破解、云端暴力破解、側信道分析和中間人攻擊、端側滲透攻擊、云端滲透攻擊等常見類型攻擊。

在端云協同的安全密鑰技術使用的安全工具方面,主要通過硬件安全環境(SE、TEE、HSM集群)保障密鑰的生成、使用安全,同時使用HTTPS、SRP、 E2E安全信道保障傳輸交互的安全性,并使用賬號密碼、安全密碼、短信安全碼、可信設備證書等諸多因子保證身份認證的安全性。

OPPO端云協同的安全密鑰技術具備非常廣泛的應用場景,例如對地圖收藏、歷史軌跡、個人瀏覽記錄、瀏覽標簽同步、屏幕使用時間等行為特征類數據的保護,以及對Wi-Fi密鑰、藍牙密鑰、loT設備配對密鑰等密鑰類數據的保護。未來,OPPO端云協同的安全密鑰技術會應用到更多的場景,為用戶數據隱私保駕護航。

OPPO通過AES密鑰白盒解決密鑰安全問題

現如今,數據及信息安全已逐漸演變為密鑰安全。如果密鑰不安全,加密便形同虛設。目前,業內密鑰安全需求主要包括核心技術保護、終端數據安全、防止密鑰竊取和數據傳輸安全四個層面,AES密鑰白盒的出現在一定程度上解決了密鑰的安全問題。

白盒將密鑰擴展并融入到了加密運算中,使得密鑰在整個加密過程中不再明文出現,從而達到隱藏和保護的目的。白盒的實現方式主要有三種,分別是查找表技術、插入擾亂項和多變量密碼。即使有了白盒的保護,密鑰也并不絕對安全,白盒也面臨著多種多樣的攻擊。

AES密鑰白盒受到的攻擊方式主要包括兩種,一種是BGE攻擊,另外一種就是DFA攻擊。OPPO安全針對以上攻擊方式,提供了擴展T-Box、隨機置換、迭代混淆等多種防護方案,在性能保證的基礎上更進一步保障密鑰的安全。

除了AES算法之外,OPPO安全還深度研究了國密SM4、ECC、RSA等算法,在更多的安全技術探索和算法研究的基礎上,為開發者和應用平臺提供更優質的解決方案,攜手保護用戶隱私。

檢測移動惡意應用與提升惡意行為檢測能力

隨著移動惡意應用的惡意行為和攻擊方式愈加復雜,加固保護愈來愈多樣化。當前,惡意行為的靜態代碼分析面臨著程序化難度大、人力投入大、成本變高等難點,OPPO為應對以上難點并彌補靜態檢測的缺點,引入了動態檢測的方法,從而更精準高效地檢測出存在惡意行為的應用。

動態分析檢測方法是對應用行為進行判斷和檢測。基于惡意行為的動態分析檢測方法,應用很多時候都需要調用系統的API來執行各種功能。動態分析檢測可以通過審查應用對系統API的調用序列和各API的調用參數以及API調用的背景環境,用明確的邏輯判斷該應用是否有執行惡意行為。這樣能夠幫助開發者和應用平臺對惡意扣費、惡意傳播、資費消耗、間諜監控、隱私竊取等行為進行有效的檢測,將惡意行為暴露,保護用戶的隱私安全和財產安全。

在新型惡意攻擊方式不斷涌現、惡意軟件自身行為持續演化、惡意軟件對抗行為日益普遍的背景下,自然語言處理、深度學習智能化方法與程序分析技術不斷發展并融合,激發出了多種基于智能化技術的惡意行為檢測新思路。這些新技術的應用顯著提升了惡意行為的檢測能力,為移動生態的安全帶來了更多的保障。

例如,面對新型攻擊不斷涌現,WebView新型惡意行為檢測技術能夠對App-to-Web攻擊進行建模,并通過自動化檢測工具發現多款新型惡意軟件;面對惡意軟件不斷演化,通過對API語義的構建和利用,可以增強現有檢測模型的可持續檢測能力;面對對抗行為不斷加劇,通過對輕量級敏感行為進行監控,可以對惡意行為進行高效檢測。

OPPO在SDK安全質量保障方面的實踐方案和移動應用安全實踐

隨著移動互聯網的高速發展,移動應用中引入第三方SDK的數量劇增,而三方SDK往往會成為移動應用整體的安全短板。OPPO基于三方SDK安全檢測的工作實踐結合SDL實施的經驗總結,落地了一套移動三方SDK安全質量保障實踐方案。

針對三方SDK主要包括隱私合規檢測、漏洞檢測和惡意行為檢測三個重點檢測內容,OPPO采用靜態污點分析技術, 將敏感數據標記為污點(Source點),然后通過跟蹤和污點數據相關的信息的流向, 檢測在關鍵的程序點(Sink點)是否會影響某些關鍵的程序操作,從而識別程序是否存在安全風險。

在技術維度,OPPO制定了"安全檢測項-反射調用檢測-黑名單庫-安全檢測報告"的三方SDK檢測流程。

在安全流程的維度,OPPO基于三方SDK安全檢測的工作實踐結合SDL實施的經驗總結,制定了"安全評審-黑名單匹配-安全掃描-人工審計"的三方SDK安全質量保障流程,保障OPPO終端安全應用的安全。

而面向移動應用安全,OPPO與參會的安全從業者交流了Android平臺上的應用安全問題、安全技術發展以及OPPO在移動應用安全領域的行動和積累。

OPPO規劃了三層次的移動應用安全平臺整體架構。第一層是終端安全能力,包括安全加固和安全SDK;第二層是云端安全測評,包括文件掃描、廣告檢測、仿冒檢測、漏洞掃描等等;第三層是行業安全解決方案,比如廣告反作弊、廣告反切量等等。

剖析安全風險、聚焦業務場景,OPPO為開發者和用戶提供便捷、穩定、有效、全面的業務安全防護與用戶隱私保護能力,并為此制定了清晰的規劃:基礎安全能力建設、用戶隱私保護落地、移動端風控基礎能力補齊、行業安全解決方案。

通過本期OPPO技術開放日,OPPO安全團隊為到場的安全領域從業者和高校學生,詳細解讀了應用與數據安全防護,以及OPPO安全技術建設和相關成果。OPPO安全熱切期待更多安全專家能夠加入,一同為保護用戶數據安全而努力,推動安全生態的建設。

責任編輯:xj

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據
    +關注

    關注

    8

    文章

    7073

    瀏覽量

    89147
  • OPPO
    +關注

    關注

    20

    文章

    5235

    瀏覽量

    79076
  • 云技術
    +關注

    關注

    1

    文章

    189

    瀏覽量

    18840
收藏 人收藏

    評論

    相關推薦

    辦公電腦存儲,辦公電腦存儲安全嗎?

    ? ? 電腦使用已成為熱門的新型辦公方式,得益于信息技術和互聯網的普及,它擺脫了地理和硬件限制,可自由安排工作時間和地點。隨著人們對工作生活平衡和環境可持續性的重視,遠程辦公未來定會受到更多青睞
    的頭像 發表于 12-21 13:53 ?212次閱讀
    辦公電腦<b class='flag-5'>云</b>存儲,辦公電腦<b class='flag-5'>云</b>存儲<b class='flag-5'>安全</b>嗎?

    對稱加密技術在實際應用中如何保障數據安全

    對稱加密技術在實際應用中保障數據安全主要通過以下幾個方面: 密鑰安全性: 對稱加密的安全性高度依賴于
    的頭像 發表于 12-16 13:59 ?173次閱讀

    托管可以操作數據庫嗎?安全性如何

    、備份和恢復、合規性以及監控和告警等。用戶在使用托管時,仍需采取適當的安全措施,如使用強密碼和定期更換密鑰,以確保數據庫的
    的頭像 發表于 12-11 13:35 ?94次閱讀

    計算安全性如何保障

    計算的安全性是一個復雜而多維的問題,涉及多個層面和多種技術手段。為了保障計算的安全性,需要采取一系列綜合措施,以下是具體的保障方法: 一
    的頭像 發表于 10-24 09:14 ?295次閱讀

    如何理解計算?

    計算的工作原理是什么? 計算和傳統IT技術的區別? 華納如何幫助您實現計算? 什么是
    發表于 08-16 17:02

    龍芯中科“基于國產芯片級密碼安全的新一代信創解決方案”入選2023年工信部信創典型案例

    近日,由工業和信息化部信息技術發展司和多地工信部門聯合組織的2024信息技術應用創新發展大會暨解決方案應用推廣大會在天津成功舉辦。大會現場,龍芯中科“基于國產芯片級密碼安全的新一代信創
    的頭像 發表于 07-22 15:34 ?1091次閱讀
    龍芯中科“基于國產芯片級<b class='flag-5'>密碼</b><b class='flag-5'>安全</b>的新一代信創<b class='flag-5'>云</b>解決方案”入選2023年工信部信創典型案例

    ESP是否可以接受ASCII十六進制的安全密鑰來連接到AP,而不是密碼

    ESP 是否可以接受 ASCII 十六進制的安全密鑰來連接到 AP,而不是密碼? 如果沒有,可以將其添加到固件中嗎?
    發表于 07-16 06:29

    計算安全技術與信息安全技術之間的關系

    一、引言 隨著信息技術的快速發展,計算已成為企業和個人存儲、處理和分析數據的重要方式。然而,計算的普及也帶來了一系列安全問題。本文旨在探討
    的頭像 發表于 07-02 09:30 ?784次閱讀

    安全的關鍵技術有哪些

    安全是確保計算環境中數據和應用程序安全的一種技術。隨著計算的普及,云安全已成為企業和個人關
    的頭像 發表于 07-02 09:20 ?704次閱讀

    華為 618 營銷季下一體化安全解決方案,打造高效、安全管理平臺

    在全球智能化浪潮下,隨著企業數字化轉型的推進,企業面臨的安全挑戰會越來越多。如何守好“安全防線”,是企業創新發展亟需解決的問題。為此, 華為 618 營銷季 帶來了安全可靠的
    的頭像 發表于 06-25 16:56 ?404次閱讀

    基于紅外成像技術安全監控平臺解決方案

    你是否對安全監控平臺的深度應用和紅外成像技術充滿好奇?紅外成像技術安全監控平臺的融合不僅能
    的頭像 發表于 05-31 11:56 ?310次閱讀
    基于紅外成像<b class='flag-5'>技術</b>的<b class='flag-5'>安全</b>監控<b class='flag-5'>云</b>平臺解決方案

    銀行安全用電監管平臺

    銀行安全用電監管平臺
    的頭像 發表于 05-12 08:07 ?263次閱讀
    銀行<b class='flag-5'>安全</b>用電監管<b class='flag-5'>云</b>平臺

    華為開年采購季下一體化安全解決方案,打造高效、安全管理平臺

    隨著數字化轉型的加速,越來越多的企業正在擁抱互聯網,將業務拓展到線上。然而,網絡安全問題也隨之凸顯。如何守好“安全防線”,是企業創新發展亟需解決的問題。為此,華為開年采購季帶來了安全
    的頭像 發表于 03-15 17:43 ?435次閱讀

    知語云全景監測技術:現代安全防護的全面解決方案

    是一種先進的安全防護手段,它集成了大數據分析、人工智能、計算等尖端技術,能夠實時監測網絡環境中的各種安全風險,為企業和個人的數據安全提供堅
    發表于 02-23 16:40

    LKT安全芯片密鑰管理與分散過程簡單描述

    密鑰管理是數據加密技術中的重要一環,密鑰管理的目的是確保密鑰安全性(真實性和有效性)。
    的頭像 發表于 02-23 13:43 ?467次閱讀
    主站蜘蛛池模板: 午夜一区二区在线观看| 久久天天躁狠狠躁狠狠躁| 精品国产_亚洲人成在线高清| 老司机午夜网站| 狠狠色网站| av2021天堂网手机版| 午夜禁片| 毛片污| 77ee成人| 午夜性爽视频男人的天堂在线| 免费看男女做好爽好硬视频| 伊人久久大香线蕉综合网站| 午夜看一级特黄a大片黑| 三级黄色录像| 精品国产影院| 在线观看深夜观看网站免费| 天天干天天干| 成人精品第一区二区三区| 一区二区三区视频观看| 中文字幕有码在线视频| 色婷婷视频在线| 国产女人水多白浆| www日| 康熙古代高h细节肉爽文全文| 1v1双性受整夜不拔bl| 四虎亚洲精品| 激情有码| 天天曰天天干天天操| 大色综合色综合资源站| 亚洲日本一区二区三区在线不卡| 午夜啪啪片| 亚洲不卡视频| 四虎在线观看免费永久| 六月婷婷啪啪| 夜操| 亚洲欧美啪啪| 伊人久久大香线蕉综合7| 欧美一区二区三区在线观看免费| 成人在线视频网| 国产精品视频久久久久| 老师下面很湿很爽很紧|