0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

OPPO安全解析"應(yīng)用與數(shù)據(jù)安全防護(hù)"背后的技術(shù)

火花 ? 來(lái)源:大眾新聞 ? 作者:火花 ? 2020-12-01 11:39 ? 次閱讀

11月29日,OPPO技術(shù)開放日第六期在成都1906創(chuàng)意工廠-A11舉行。本期活動(dòng)以"應(yīng)用與數(shù)據(jù)安全防護(hù)"為主題,聚焦密鑰、惡意行為檢測(cè)等移動(dòng)應(yīng)用背后的安全技術(shù),分享OPPO在安全領(lǐng)域的最新技術(shù)成果與行業(yè)解決方案,推動(dòng)安全生態(tài)的建設(shè)。

OPPO云密碼本背后的安全技術(shù):端云協(xié)同的安全密鑰技術(shù)

前不久的2020 OPPO開發(fā)者大會(huì),OPPO正式發(fā)布ColorOS 11。全新的ColorOS 11系統(tǒng)搭載OPPO端云協(xié)同的安全密鑰技術(shù)。OPPO基于端云協(xié)同安全密鑰技術(shù)為支撐,實(shí)現(xiàn)了用戶密碼的安全托管和安全同步。OPPO端云協(xié)同的安全密鑰技術(shù)以安全的跨平臺(tái)自動(dòng)同步、應(yīng)用間互相隔離的獨(dú)立密鑰體系、OPPO無(wú)法解密和攻擊者無(wú)法窺探為目標(biāo),構(gòu)建安全的密鑰管理方案,進(jìn)而實(shí)現(xiàn)保護(hù)用戶數(shù)據(jù)的目的。

我們來(lái)看看密鑰的攻擊入口有哪些。從密鑰的生成、分發(fā)、使用、撤銷、銷毀、歸檔、備份、更新、存儲(chǔ)的完整生命周期中可能遇到的攻擊分析入手,最可能遭受攻擊的是生成、傳輸、使用、存儲(chǔ)階段。OPPO端云協(xié)同的安全密鑰技術(shù),在設(shè)計(jì)上重點(diǎn)考慮在以上敏感階段如何緩解可能遇到本地暴力破解、云端暴力破解、側(cè)信道分析和中間人攻擊、端側(cè)滲透攻擊、云端滲透攻擊等常見類型攻擊。

在端云協(xié)同的安全密鑰技術(shù)使用的安全工具方面,主要通過(guò)硬件安全環(huán)境(SE、TEE、HSM集群)保障密鑰的生成、使用安全,同時(shí)使用HTTPS、SRP、 E2E安全信道保障傳輸交互的安全性,并使用賬號(hào)密碼、安全密碼、短信安全碼、可信設(shè)備證書等諸多因子保證身份認(rèn)證的安全性。

OPPO端云協(xié)同的安全密鑰技術(shù)具備非常廣泛的應(yīng)用場(chǎng)景,例如對(duì)地圖收藏、歷史軌跡、個(gè)人瀏覽記錄、瀏覽標(biāo)簽同步、屏幕使用時(shí)間等行為特征類數(shù)據(jù)的保護(hù),以及對(duì)Wi-Fi密鑰、藍(lán)牙密鑰、loT設(shè)備配對(duì)密鑰等密鑰類數(shù)據(jù)的保護(hù)。未來(lái),OPPO端云協(xié)同的安全密鑰技術(shù)會(huì)應(yīng)用到更多的場(chǎng)景,為用戶數(shù)據(jù)隱私保駕護(hù)航。

OPPO通過(guò)AES密鑰白盒解決密鑰安全問(wèn)題

現(xiàn)如今,數(shù)據(jù)及信息安全已逐漸演變?yōu)槊荑€安全。如果密鑰不安全,加密便形同虛設(shè)。目前,業(yè)內(nèi)密鑰安全需求主要包括核心技術(shù)保護(hù)、終端數(shù)據(jù)安全、防止密鑰竊取和數(shù)據(jù)傳輸安全四個(gè)層面,AES密鑰白盒的出現(xiàn)在一定程度上解決了密鑰的安全問(wèn)題。白盒將密鑰擴(kuò)展并融入到了加密運(yùn)算中,使得密鑰在整個(gè)加密過(guò)程中不再明文出現(xiàn),從而達(dá)到隱藏和保護(hù)的目的。白盒的實(shí)現(xiàn)方式主要有三種,分別是查找表技術(shù)、插入擾亂項(xiàng)和多變量密碼。即使有了白盒的保護(hù),密鑰也并不絕對(duì)安全,白盒也面臨著多種多樣的攻擊。

AES密鑰白盒受到的攻擊方式主要包括兩種,一種是BGE攻擊,另外一種就是DFA攻擊。OPPO安全針對(duì)以上攻擊方式,提供了擴(kuò)展T-Box、隨機(jī)置換、迭代混淆等多種防護(hù)方案,在性能保證的基礎(chǔ)上更進(jìn)一步保障密鑰的安全。除了AES算法之外,OPPO安全還深度研究了國(guó)密SM4、ECC、RSA等算法,在更多的安全技術(shù)探索和算法研究的基礎(chǔ)上,為開發(fā)者和應(yīng)用平臺(tái)提供更優(yōu)質(zhì)的解決方案,攜手保護(hù)用戶隱私。

檢測(cè)移動(dòng)惡意應(yīng)用與提升惡意行為檢測(cè)能力

隨著移動(dòng)惡意應(yīng)用的惡意行為和攻擊方式愈加復(fù)雜,加固保護(hù)愈來(lái)愈多樣化。當(dāng)前,惡意行為的靜態(tài)代碼分析面臨著程序化難度大、人力投入大、成本變高等難點(diǎn),OPPO為應(yīng)對(duì)以上難點(diǎn)并彌補(bǔ)靜態(tài)檢測(cè)的缺點(diǎn),引入了動(dòng)態(tài)檢測(cè)的方法,從而更精準(zhǔn)高效地檢測(cè)出存在惡意行為的應(yīng)用。

動(dòng)態(tài)分析檢測(cè)方法是對(duì)應(yīng)用行為進(jìn)行判斷和檢測(cè)?;趷阂庑袨榈膭?dòng)態(tài)分析檢測(cè)方法,應(yīng)用很多時(shí)候都需要調(diào)用系統(tǒng)的API來(lái)執(zhí)行各種功能。動(dòng)態(tài)分析檢測(cè)可以通過(guò)審查應(yīng)用對(duì)系統(tǒng)API的調(diào)用序列和各API的調(diào)用參數(shù)以及API調(diào)用的背景環(huán)境,用明確的邏輯判斷該應(yīng)用是否有執(zhí)行惡意行為。這樣能夠幫助開發(fā)者和應(yīng)用平臺(tái)對(duì)惡意扣費(fèi)、惡意傳播、資費(fèi)消耗、間諜監(jiān)控、隱私竊取等行為進(jìn)行有效的檢測(cè),將惡意行為暴露,保護(hù)用戶的隱私安全和財(cái)產(chǎn)安全。

在新型惡意攻擊方式不斷涌現(xiàn)、惡意軟件自身行為持續(xù)演化、惡意軟件對(duì)抗行為日益普遍的背景下,自然語(yǔ)言處理、深度學(xué)習(xí)智能化方法與程序分析技術(shù)不斷發(fā)展并融合,激發(fā)出了多種基于智能化技術(shù)的惡意行為檢測(cè)新思路。這些新技術(shù)的應(yīng)用顯著提升了惡意行為的檢測(cè)能力,為移動(dòng)生態(tài)的安全帶來(lái)了更多的保障。

例如,面對(duì)新型攻擊不斷涌現(xiàn),WebView新型惡意行為檢測(cè)技術(shù)能夠?qū)pp-to-Web攻擊進(jìn)行建模,并通過(guò)自動(dòng)化檢測(cè)工具發(fā)現(xiàn)多款新型惡意軟件;面對(duì)惡意軟件不斷演化,通過(guò)對(duì)API語(yǔ)義的構(gòu)建和利用,可以增強(qiáng)現(xiàn)有檢測(cè)模型的可持續(xù)檢測(cè)能力;面對(duì)對(duì)抗行為不斷加劇,通過(guò)對(duì)輕量級(jí)敏感行為進(jìn)行監(jiān)控,可以對(duì)惡意行為進(jìn)行高效檢測(cè)。

OPPO在SDK安全質(zhì)量保障方面的實(shí)踐方案和移動(dòng)應(yīng)用安全實(shí)踐

隨著移動(dòng)互聯(lián)網(wǎng)的高速發(fā)展,移動(dòng)應(yīng)用中引入第三方SDK的數(shù)量劇增,而三方SDK往往會(huì)成為移動(dòng)應(yīng)用整體的安全短板。OPPO基于三方SDK安全檢測(cè)的工作實(shí)踐結(jié)合SDL實(shí)施的經(jīng)驗(yàn)總結(jié),落地了一套移動(dòng)三方SDK安全質(zhì)量保障實(shí)踐方案。針對(duì)三方SDK主要包括隱私合規(guī)檢測(cè)、漏洞檢測(cè)和惡意行為檢測(cè)三個(gè)重點(diǎn)檢測(cè)內(nèi)容,OPPO采用靜態(tài)污點(diǎn)分析技術(shù), 將敏感數(shù)據(jù)標(biāo)記為污點(diǎn)(Source點(diǎn)),然后通過(guò)跟蹤和污點(diǎn)數(shù)據(jù)相關(guān)的信息的流向, 檢測(cè)在關(guān)鍵的程序點(diǎn)(Sink點(diǎn))是否會(huì)影響某些關(guān)鍵的程序操作,從而識(shí)別程序是否存在安全風(fēng)險(xiǎn)。

在技術(shù)維度,OPPO制定了"安全檢測(cè)項(xiàng)-反射調(diào)用檢測(cè)-黑名單庫(kù)-安全檢測(cè)報(bào)告"的三方SDK檢測(cè)流程。在安全流程的維度,OPPO基于三方SDK安全檢測(cè)的工作實(shí)踐結(jié)合SDL實(shí)施的經(jīng)驗(yàn)總結(jié),制定了"安全評(píng)審-黑名單匹配-安全掃描-人工審計(jì)"的三方SDK安全質(zhì)量保障流程,保障OPPO終端安全應(yīng)用的安全。而面向移動(dòng)應(yīng)用安全,OPPO與參會(huì)的安全從業(yè)者交流了Android平臺(tái)上的應(yīng)用安全問(wèn)題、安全技術(shù)發(fā)展以及OPPO在移動(dòng)應(yīng)用安全領(lǐng)域的行動(dòng)和積累。

OPPO規(guī)劃了三層次的移動(dòng)應(yīng)用安全平臺(tái)整體架構(gòu)。第一層是終端安全能力,包括安全加固和安全SDK;第二層是云端安全測(cè)評(píng),包括文件掃描、廣告檢測(cè)、仿冒檢測(cè)、漏洞掃描等等;第三層是行業(yè)安全解決方案,比如廣告反作弊、廣告反切量等等。剖析安全風(fēng)險(xiǎn)、聚焦業(yè)務(wù)場(chǎng)景,OPPO為開發(fā)者和用戶提供便捷、穩(wěn)定、有效、全面的業(yè)務(wù)安全防護(hù)與用戶隱私保護(hù)能力,并為此制定了清晰的規(guī)劃:基礎(chǔ)安全能力建設(shè)、用戶隱私保護(hù)落地、移動(dòng)端風(fēng)控基礎(chǔ)能力補(bǔ)齊、行業(yè)安全解決方案。

通過(guò)本期OPPO技術(shù)開放日,OPPO安全團(tuán)隊(duì)為到場(chǎng)的安全領(lǐng)域從業(yè)者和高校學(xué)生,詳細(xì)解讀了應(yīng)用與數(shù)據(jù)安全防護(hù),以及OPPO安全技術(shù)建設(shè)和相關(guān)成果。OPPO安全熱切期待更多安全專家能夠加入,一同為保護(hù)用戶數(shù)據(jù)安全而努力,推動(dòng)安全生態(tài)的建設(shè)。

fqj

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • OPPO
    +關(guān)注

    關(guān)注

    20

    文章

    5235

    瀏覽量

    78977
  • 數(shù)據(jù)安全
    +關(guān)注

    關(guān)注

    2

    文章

    681

    瀏覽量

    29950
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    伺服驅(qū)動(dòng)器的安全防護(hù)措施

    伺服驅(qū)動(dòng)器作為工業(yè)自動(dòng)化系統(tǒng)中的核心部件,其安全性直接關(guān)系到整個(gè)系統(tǒng)的穩(wěn)定性和可靠性。本文將探討伺服驅(qū)動(dòng)器的安全防護(hù)措施,包括電氣安全、機(jī)械安全、軟件
    的頭像 發(fā)表于 11-04 15:25 ?420次閱讀

    最有效的云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施

    云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施是確保云服務(wù)穩(wěn)定性和數(shù)據(jù)安全的關(guān)鍵環(huán)節(jié),最有效的云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施包括基礎(chǔ)防護(hù)措施、訪問(wèn)控制與身份驗(yàn)證、監(jiān)控與
    的頭像 發(fā)表于 10-31 09:51 ?234次閱讀

    越界智能監(jiān)測(cè)攝像機(jī):安全防護(hù)的新利器

    隨著社會(huì)的快速發(fā)展,安全問(wèn)題日益凸顯,尤其是在公共場(chǎng)所和重要設(shè)施周邊,如何有效防范非法入侵和潛在威脅成為了亟待解決的難題。越界智能監(jiān)測(cè)攝像機(jī)應(yīng)運(yùn)而生,以其先進(jìn)的技術(shù)和強(qiáng)大的功能,為安全防護(hù)提供了全新
    的頭像 發(fā)表于 10-09 09:57 ?224次閱讀
    越界智能監(jiān)測(cè)攝像機(jī):<b class='flag-5'>安全防護(hù)</b>的新利器

    淺談SOC片上系統(tǒng)LoRa-STM32WLE5數(shù)據(jù)安全防御機(jī)制

    LoRa-STM32WLE5 SoC模塊不僅僅是一個(gè)具備出色通信能力的無(wú)線模塊,更是一個(gè)集成了多重安全機(jī)制的高效SoC解決方案。通過(guò)AES硬件加密、PCROP讀寫保護(hù)、MPU內(nèi)存管理等技術(shù)的結(jié)合,它為物聯(lián)網(wǎng)設(shè)備提供了全方位的安全防護(hù)
    的頭像 發(fā)表于 09-06 17:37 ?538次閱讀
    淺談SOC片上系統(tǒng)LoRa-STM32WLE5<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>安全防</b>御機(jī)制

    電氣安全防護(hù)有哪些

    在現(xiàn)代社會(huì),電力的廣泛應(yīng)用使得我們的生活和工作變得更加便捷和高效。然而,電力的使用也伴隨著一定的風(fēng)險(xiǎn),特別是當(dāng)電氣安全防護(hù)措施不到位時(shí),可能會(huì)發(fā)生嚴(yán)重的電氣事故。這些事故不僅可能導(dǎo)致設(shè)備的損壞,還可
    的頭像 發(fā)表于 08-27 16:54 ?697次閱讀

    全方位精準(zhǔn)測(cè)量技術(shù)助力:中國(guó)經(jīng)濟(jì)加力發(fā)展向前&amp;quot;進(jìn)&amp;quot;

    全方位精準(zhǔn)測(cè)量技術(shù)助力:中國(guó)經(jīng)濟(jì)加力發(fā)展向前&quot;進(jìn)&quot;
    的頭像 發(fā)表于 07-15 09:53 ?362次閱讀
    全方位精準(zhǔn)測(cè)量<b class='flag-5'>技術(shù)</b>助力:中國(guó)經(jīng)濟(jì)加力發(fā)展向前&amp;<b class='flag-5'>quot</b>;進(jìn)&amp;<b class='flag-5'>quot</b>;

    衛(wèi)星授時(shí)安全隔離防護(hù)裝置施工方案

    一:什么是授時(shí)安全隔離防護(hù)裝置 ? ? ? 衛(wèi)星授時(shí)安全隔離防護(hù)裝置 是一種保護(hù)衛(wèi)星免受干擾、攻擊以及欺騙的衛(wèi)星信號(hào)安全防護(hù)裝置。裝置安裝在
    的頭像 發(fā)表于 07-03 16:32 ?932次閱讀
    衛(wèi)星授時(shí)<b class='flag-5'>安全</b>隔離<b class='flag-5'>防護(hù)</b>裝置施工方案

    華企盾DSC防泄密系統(tǒng):多重安全防護(hù),保障企業(yè)數(shù)據(jù)無(wú)憂

    在當(dāng)今信息化快速發(fā)展的時(shí)代,隨著企業(yè)數(shù)據(jù)規(guī)模和數(shù)據(jù)類型的不斷增加,數(shù)據(jù)安全問(wèn)題變得越來(lái)越重要,已經(jīng)成為了一個(gè)不容忽視的焦點(diǎn)話題。華企盾DSC防泄密系統(tǒng)是一款專業(yè)的
    的頭像 發(fā)表于 05-30 11:09 ?392次閱讀

    以守為攻,零信任安全防護(hù)能力的新范式

    引言 在當(dāng)今的數(shù)字化時(shí)代,網(wǎng)絡(luò)安全已成為各個(gè)組織面臨的一項(xiàng)重大挑戰(zhàn)。隨著技術(shù)的快速發(fā)展,攻擊手段也在不斷演變和升級(jí),傳統(tǒng)的安全防御策略已經(jīng)無(wú)法完全應(yīng)對(duì)新興的安全威脅。在這種背景下,零信
    的頭像 發(fā)表于 05-27 10:18 ?979次閱讀
    以守為攻,零信任<b class='flag-5'>安全防護(hù)</b>能力的新范式

    尋跡智行機(jī)器人安全防護(hù)技術(shù)提高工廠整體搬運(yùn)效率!

    搬運(yùn)機(jī)器人的安全防護(hù)技術(shù)旨在通過(guò)人員、機(jī)器、物料、環(huán)境的和諧運(yùn)作,使搬運(yùn)過(guò)程中潛在的各種事故風(fēng)險(xiǎn)和傷害因素始終處于有效控制狀態(tài),它對(duì)于確保人員、機(jī)器設(shè)備、物料以及周圍環(huán)境的安全具有至關(guān)重要的作用。
    的頭像 發(fā)表于 04-03 11:01 ?428次閱讀
    尋跡智行機(jī)器人<b class='flag-5'>安全防護(hù)</b><b class='flag-5'>技術(shù)</b>提高工廠整體搬運(yùn)效率!

    科沃斯掃地機(jī)器人通過(guò)TüV萊茵&quot;防纏繞&quot;和&quot;高效邊角清潔&quot;認(rèn)證

    3月15日,在2024中國(guó)家電及消費(fèi)電子博覽會(huì)(AWE)上,國(guó)際獨(dú)立第三方檢測(cè)、檢驗(yàn)和認(rèn)證機(jī)構(gòu)德國(guó)萊茵TüV大中華區(qū)(簡(jiǎn)稱&quot;TüV萊茵&quot;)為科沃斯兩款掃地機(jī)器人(型號(hào):DDX14、DDX11)
    的頭像 發(fā)表于 03-17 10:49 ?863次閱讀

    中創(chuàng)新航榮獲逸動(dòng)科技2023年度&quot;優(yōu)秀戰(zhàn)略合作伙伴獎(jiǎng)&quot;

    近日,中創(chuàng)新航憑借電動(dòng)船舶領(lǐng)域領(lǐng)先的技術(shù)實(shí)力、卓越的產(chǎn)品質(zhì)量、持續(xù)穩(wěn)定的交付能力以及優(yōu)質(zhì)高效的服務(wù),榮獲逸動(dòng)科技2023年度&quot;優(yōu)秀戰(zhàn)略合作伙伴獎(jiǎng)&quot;。
    的頭像 發(fā)表于 02-29 13:51 ?489次閱讀

    知語(yǔ)云全景監(jiān)測(cè)技術(shù):現(xiàn)代安全防護(hù)的全面解決方案

    是一種先進(jìn)的安全防護(hù)手段,它集成了大數(shù)據(jù)分析、人工智能、云計(jì)算等尖端技術(shù),能夠?qū)崟r(shí)監(jiān)測(cè)網(wǎng)絡(luò)環(huán)境中的各種安全風(fēng)險(xiǎn),為企業(yè)和個(gè)人的數(shù)據(jù)
    發(fā)表于 02-23 16:40

    復(fù)合機(jī)器人|四項(xiàng)安全防護(hù)技術(shù)

    的應(yīng)用范圍不斷擴(kuò)大,其安全性能也成為了人們關(guān)注的焦點(diǎn)。本文將重點(diǎn)探討富唯智能復(fù)合機(jī)器人的四重安全防護(hù)技術(shù),為您揭開這一領(lǐng)域的神秘面紗。
    的頭像 發(fā)表于 01-19 13:48 ?568次閱讀

    方形鋰電池和圓形鋰電池在安全防護(hù)上的區(qū)別

    方形鋰電池和圓形鋰電池在安全防護(hù)上的區(qū)別 方形鋰電池和圓形鋰電池都是目前應(yīng)用最廣泛的鋰電池,它們?cè)跇?gòu)造和使用過(guò)程中有著一些不同之處。其中一個(gè)主要的區(qū)別是在安全防護(hù)方面。本文將詳盡地探討方形鋰電池
    的頭像 發(fā)表于 01-10 13:41 ?878次閱讀