NDSS'24 Towards Precise Reporting of Cryptographic Misuses 论文解读
Feb 28, 2024 · 1 min read · 这是一篇分析静态分析检测器目前存在缺陷的文章,深入分析三种检测器(CryptoGuard、 CogniCrypt-SAST、CryptoREX)实现原理,(前两个工具针对Java代码,而后一个工具主要是对嵌入式固件)分析误用警报与实际漏洞之间的差距,阐明提高误用检测器精度和可用性的可能方向。 同时将可避免的误报提炼成捕获其根本原因的高级模式,并讨论可以提高误用结果准确性的设计、评估和报告策略。 为了证明这些误报模式和改进方向的普遍性,我们还研究了流行的行业检测器和动态检测器,并讨论了一些误报模式...
RRyan commented










