不加密!这家初创公司发明了让黑客一筹莫展的存储设

Password Protect 太疯狂了,数据一旦进去就再也跑不脱了。

最近,全球都在往安全初创公司里狂砸钱。原因不难理解。现在这世道,数据泄露都成了日常,十几年前设计的安全系统显然不堪重用了。太多的设想被证明是过于乐观,让大大小小的企业在自家数据库如纸般脆弱的防线被攻破后遭受惨痛损失。

初创公司被看做是脆弱安防的拯救者,至少,在美国,这是一门赚钱的投资。有啥东西坏了,弄个新的来代替就好了嘛。英国也见证了一堆新公司的诞生,几乎都扎在安全软件或安全服务业。

成立不到2年的初创公司 Silicon:SAFE也是其中之一,但与同时期的英国同行们不同,它没有选择软件而是选了硬件作为其产品的基石,而且选了不受逐利投资人驱动的长远发展路线。一家英国初创公司挑战这种路线还是挺令人惊讶的。缺了烧钱的硬件开发便难以做安全,这正是搭档了十几年的两位创始人——罗杰·格罗斯和威尔·哈伍德博士,在2013年决意起家时定下的方案。

随后几年,约克大学博士出身的哈伍德对安全的看法,在某次对2011年索尼数据泄露事件的分析会后,发生了改变。索尼当然对其客户数据进行了加密保护,但依然自相矛盾地要求客户修改他们的口令。这是怎么回事?看起来像是他们意识到单单加密已不再安全。

会议之后,哈伍德就觉得,加密不能解决数据泄露问题。

索尼的灾难不是简单的数据泄露,而是不得不让客户重置账户凭证的声誉损失。说好的数据安全呢?自那以后,大公司遭遇灾难性数据泄露的报道层出不穷。

哈伍德的博士学位是关于信任及其复杂机制的,这方面的专业性让他提出了一个激进的问题:建立在普通硬件和主流操作系统上的计算模型有可能保护数据安全吗?即使有加密,哈伍德也觉得这事儿没那么确定。

哈伍德对罗杰提到了他的研究项目,而罗杰认为这里面存在商机。若是走研究路线,恐怕30年过后,不安全的情况都不会有所改变。

这次谈话的产物,便是一个名为 Password Protect的独特硬件平台。这个平台本质上是建立在摒弃了操作系统甚至主流微处理器的架构之上的口令验证装置,意味着无处可黑。

该装置不能运行可执行程序,也就不会受到软件缺陷和恶意软件的困扰。用户使用 Password Protect 登录系统时,不会发送任何凭证或口令,发送的仅仅是验证问题的答案——提供的凭证与装置内存储的是否一致?由于没有界面,口令自身是完全不能从该装置里提取的。

这听起来好似一个癫狂的思想实验,安全是安全了,但也太奇怪了,几乎就像是设计者穿越到一个失落的世界,那个位面里的计算机都是单一功能设备而不是通用的图灵机。

Silicon:Safe - 随时可签

Password Protect 就是个凭证存储盒,只不过凭证一旦存进去就谁都取不出来了。当然,新的口令可以继续放入,但老口令却一直保持“不读”状态。通过将修改自动镜像到第二台装置可以实现备份,备份中的口令依然是“不读”的。什么都不用加密也就意味着不用存储、备份和保护密钥。没有管理员口令可偷,内部人士如果不能物理接触到装置也搞不到其中的内容。

装置内部是3个处理器,其中1个是作为单向屏障的硬件防火墙,第2个是外部Web与发送加密数据的应用服务器间通信用的加密接口,第3个则负责备份机的镜像任务。

下一步就是将哈佛结构的微控制器升级到更昂贵的现场可编程门阵列 (FPGAs)以方便开发。

思路就是化繁为简,用1万行代码取代SQL数据库的400万行。所有的处理能力都专门供给到指定的那一件事上。

与重大数据泄露事件中被掏空的那些系统对比起来,这效果,堪称惊人。罪犯们觉得这些系统攻击起来很烦,不仅仅是因为那固有的复杂性。他们做的就是侵入后端数据库扫荡信息,而 Password Protect 就是阻断这种攻击。

为一个特定的功能建立起一套安全体系结构。

这种专门做法的一个潜在的缺陷,就是不同类型的数据要求不同的定制设备,而这需要时间和金钱来打造。迄今为止, Silion:SAFE 从不知名的天使投资人那里筹到了大约100万美元用以支持研发。

难道加密不是更优雅的安全措施吗?随着2015年约炮网站 Ashley Madison 数据泄露事件曝光,加密已不再是安全的护盾。弱加密数据可以用很多种手段破解。

加密固然是个不错的想法。但如果担忧被盗的后果,那么加密解决不了内部威胁问题。

反对加密的一个更大因素或许是,在一个身份验证形式越来越复杂多样的时代,凭证本身几乎就接近于报废。该团队渴望开发可以防护其他类型数据的设备可能就是基于这个考虑。

在剑桥和其他英国关系网的资金支持下,加之 Slicon:Safe 还有落户在英国电信阿达斯楚科技园研究中心的工程项目,他们有足够的实力将科技变成产品。

目前,一家银行正在使用 Password Safe,还有一家大型英国服务提供商在评估该平台是否能作为数据中心环境下的安全措施。

阻碍当然存在,研发过程和成本降低就是。这概念在5年提出时还被当成跑偏了的计算机科学项目被嘲笑呢。太多的工作有待完成,但两位创始人期待满满。

终有一天,简简单单就能造成数据泄露的时代会走到尽头,而 Password Safe 及类似装置会是解决方案的一部分。

Silicon:Safe 的 Password Protect 在4月已经正式推出。感兴趣的朋友可以参加该公司的黑客挑战活动来测试一下这种思路行不行。
本文转自d1net(转载)

时间: 2024-09-17 16:31:01

不加密!这家初创公司发明了让黑客一筹莫展的存储设的相关文章

这家初创公司用端到端安全保护物联网设备

本文讲的是 这家初创公司用端到端安全保护物联网设备,物联网安全初创企业Afero,这是一家通过蓝牙广播模块和云服务,来保护大大小小物联网设备的厂商. Afero公司前不久推出了一种云服务基础设施,尝试将多种互连设备捆绑在一起.该系统可同时适用于家庭和企业的物联网环境,能够加密设备和云端间传输的所有数据. 目前,物联网被普遍认为将在接下来几年时间里走到数十亿消费者身边,渗透进城市和企业所使用的各种设备周围.由于互连设备数量快速增长,软件.网络和诊断手段也将会成为物联网的关键组成部分.综合考虑,这种

这家初创公司通过CPU拦截恶意软件

本文讲的是 这家初创公司通过CPU拦截恶意软件,一家有着军方和学术界背景的初创公司,通过分析硬件性能揪出恶意软件--不是软件也不是网络设备行为,而是硬件! PFP网络安全的检测系统通过对比处理器当前射频输出与正常输出基线的差异来检测异常.一旦检测出可能代表恶意活动的异常,就触发警报,然后交给其他工具进行分析,找出到底是什么问题. 这套系统可用于监控执行相同任务的大批量相似设备,比如在电网.化工厂中用到的数据采集与监控(SCADA)网络中的设备.美国能源部下属24个国家实验室之一的萨瓦纳河国家实验

专家称XML加密标准不安全 可被黑客利用

本文讲的是专家称XML加密标准不安全 可被黑客利用,很多公司使用XML加密来保护web服务间的通信,包括IBM.微软和Red Hat等.来自德国波鸿鲁尔大学的研究人员Juraj Somorovsky和Tibor Jager策划了一次攻击,能够解密受CBC(密码分组链接)模式的DES(数据加密标准)或者AES(高级加密标准)保护的数据.他们计划在今年稍后举行的ACM计算机和通信安全会议上展示更详细的研究结果. 根据该大学电气和信息技术系老师Jörg Schwenk 表示,XML加密标准中建议的所有

量子加密欲应用到智能手机 让黑客流泪

本文讲的是 : 量子加密欲应用到智能手机 让黑客流泪   ,[IT168 资讯]在发信息.连接WiFi.分享东西的时候,只要公共网络传输加密不够先进,第三方就有可能偷偷抢走你的密匙.所以英国布里斯托尔大学创建了一个新的.更强健的量子加密协议称为rfiQKD,可以使传送中的密钥无法被人拷贝,也无法被偷走和破解,让黑客泪流满面. 常用密码学通常依赖某种数学算法,随机生成解密密钥,使信息发送者最终发送出一条加密信息,通过公共网络后,接收者可以通过解密密钥将信息还原.但是量子加密技术利用了量子物理学的某

端对端加密 Facebook等公司放招应对黑客侵扰

7月19日消息,据国外媒体报道,Facebook.AT&T等科技公司因其知名度和规模已成为极具价值的网络攻击对象.为应对持续的黑客侵扰,Facebook面向Messenger用户推出了加密密钥功能,AT&T则发布了融入机器学习分析的加密工具Threat Intellect. 由于不断受到网络犯罪分子.政府特工和其他黑客的攻击,许多企业发现,要保证用户在互联网上享有安全的环境,最佳方式是创新. Facebook和AT&T推出的新工具就是为了实现这一目的. Facebook面向Mess

令黑客一筹莫展的编程方法

2014年4月7日,世界首次知道心脏滴血漏洞.OpenSSL中TLS/DTLS(传输层安全协议)心跳扩展实现上的一个小漏洞,却能使攻击者解开受脆弱OpenSSL软件保护系统中的加密措施.在当时,这些加密措施占据了公网大约2/3的江山.攻击者可以窃听那些看起来加密了的通信,盗取隐私数据,冒充服务和用户. 漏洞一见诸报道,OpenSSL便发布了针对心脏滴血的补丁.即便如此,1年半之后,仍有20多万台设备没有打上补丁. 心脏滴血只是冰山一角 围绕心脏滴血的所有关注(当然还有不必要的心理恐惧),表明了小

青藤云安全张福:我们可以用“免疫系统”对抗黑客入侵吗?

  我们对黑客的最初认识,可能都来自于"病毒". 通俗来说,无论什么黑客入侵什么系统,大多都需要在系统内部植入代码.这些代码或者可以"自我繁殖",或者可以"通敌叛国".如果你愿意,可以统称他们为计算机病毒. 我们想要对付"病毒",就难免要请教最好的老师:自然界. 人体是怎样对抗病毒的呢?没错,免疫系统.既然这种免疫系统对人体有效,那它的原理是否可以用在赛博世界的防护中呢? 不要觉得这个想法脑洞大开,因为已经有大神在这样做了.

黑客教你设置一亿年都没法破解的密码...蛤?没用了?

人生处处有(被)惊(打)喜(脸). 不久前宅宅一篇黑客教你设置一亿年都破解不了的密码引来底下读者的欢呼,大家纷纷感谢小编提供的复杂密码"teabrownpicture4",甚至当即表示已加入豪华字典. 万万没想到,费劲巴拉设置的密码竟然没用了!人生人生. 到底怎么回事? 这可不是无稽之谈,雷锋网编辑最近就在外网上看到一则消息,一家监测网络安全公司 Bastille Network 发出警告称黑客可以黑进无线键盘. 实际上早在 2016 年二月份,这家公司就曾发现黑客可以在 100 米内

MongoDB黑客赎金事件解读及防范

直播回顾视频:https://yq.aliyun.com/edu/lesson/play/552 最近,全球互联网圈子内发生了一件大事:MongoDB数据库被黑事件,被黑掉的MongoDB数据库中所有的数据都内黑客洗劫一空,并留下信息勒索,要求支付比特币来赎回数据.截止到目前,受害者数目还在不断增加.为了更好地解读该事件,首先对MongoDB进行简单介绍,MongoDB数据库是NoSQL的文档型数据库,在DB engines排名中处于第四位.MongoDB最大的优势在于拥有灵活的表结构以及高可用