返回
Fipa: Fine-Grained Information-Flow-Driven Program Partitioning
DOI:10.1016/j.cose.2026.104863.png)
摘要
En 中文
程序分区是一种关键的安全技术,用于减少攻击面并实施强隔离。在许多应用场景中,分区方法通过强制执行信息流安全策略,以防止敏感分区中的敏感数据泄露。然而,现有的信息流驱动方法具有定性且粗粒度的特点,会高估敏感度,并扩大敏感分区的代码规模,其中包括机密性保护中的TCB代码或完整性保护中的污点代码。我们提出了Fipa,一种基于定量信息流分析的语句级分区框架,用于复杂C程序。我们采用上下文敏感的动态信息流跟踪来精确测量每条语句的泄露情况。随后,我们构建一个敏感度量化图,用于建模语句级别的代码大小和泄露,并将分区任务表述为一个二元整数规划问题,以对语句进行分类,并在可配置的允许泄露限制下获得最优边界。为生成可执行分区程序,我们使用函数切片来强制执行语句级分区边界,并自动插入RPC原语。对真实应用和基准测试的评估表明,Fipa实现了强隔离,其敏感代码比例和CPU开销均低于PM。此外,Fipa有效减轻了真实世界漏洞的影响。
Keyword:
Fine-grained partitioning
Information-flow analysis
Program slicing
Binary integer programming
Security isolation
期刊
C
IF:
5.4
论文数:
203
被引数:
0
机构
引用论文
Sliver: A Scalable Slicing-Based Verification for Information Flow SecuritySliver: 一种基于可扩展切片的信息流安全验证
没有更多内容

