論文の概要: Overprivilege Analysis of Security Policies in Serverless Cloud Applications
- arxiv url: http://arxiv.org/abs/2607.02875v1
- Date: Fri, 03 Jul 2026 02:22:14 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-09 13:20:42.771952
- Title: Overprivilege Analysis of Security Policies in Serverless Cloud Applications
- Title(参考訳): サーバーレスクラウドアプリケーションにおけるセキュリティポリシーの過小評価分析
- Abstract要約: 1,293関数からなる689のAWS Lambdaアプリケーションのキュレートデータセットを分析した。
47.7%のアプリケーションは、99.65%の大幅な特権削減可能性を持つ過剰な許可を持っている。
18.8%のアプリケーションは不要なプリヴィリエジエスカレーション機能を備えており、12のアプリケーションは必要としなかったディフェンス・エスカレーション権限を持っていた。
- 参考スコア(独自算出の注目度): 1.3068208613904335
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Serverless computing has seen rapid adoption in cloud deployments, yet the security implications of its service-oriented programming model remain poorly understood. Distributed, modular, and heterogeneous applications complicate the specification of precise security policies. Role-based access control solutions such as Identity and Access Management (IAM) already exhibit pervasive misconfiguration problems, and the multiplicity of functions, services, and resources in serverless applications, together with frequent permission model changes by cloud providers, greatly increases the likelihood of policy misconfigurations. Consequently, policies are often overprivileged, thereby enlarging the attack surface and exposing sensitive cloud resources to compromise. We present a large-scale measurement study of overprivilege in real-world serverless applications, analyzing a curated dataset of 689 AWS Lambda applications comprised of 1,293 functions. To enable this study, we develop PrivLess, a static policy analysis framework that extracts function-to-resource interactions from application source code, derives an interaction-permission mapping, and reconciles inferred interactions with declared policies to quantify overprivilege. Our measurement reveals that overprivilege is systemic and severe across the serverless ecosystem: 47.7% of applications carry excess permissions with a significant privilege reduction potential of 99.65%. Applications with wildcard-defined permissions exhibited an average overprivilege ratio 274x higher than those without. More critically, the excess permissions enable concrete attack vectors: 18.8% of applications hold unnecessary Privilege Escalation capabilities, and 12 applications had Defense Evasion permissions they did not need.
- Abstract(参考訳): サーバレスコンピューティングは、クラウドデプロイメントに急速に採用されているが、サービス指向プログラミングモデルのセキュリティへの影響は、まだよく分かっていない。
分散、モジュール化、および異種アプリケーションは、正確なセキュリティポリシーの仕様を複雑にする。
IAM(Identity and Access Management)のようなロールベースのアクセス制御ソリューションは、すでに広範な設定ミスの問題を示しており、サーバーレスアプリケーションにおける機能、サービス、リソースの多重性に加えて、クラウドプロバイダによる頻繁なパーミッションモデルの変更により、ポリシーの誤設定の可能性が大幅に高まっています。
これにより、攻撃面が拡大し、機密性の高いクラウドリソースが漏洩する。
実世界のサーバレスアプリケーションにおいて、1293の関数からなる689のAWS Lambdaアプリケーションのキュレートデータセットを解析し、過剰特権を大規模に測定する。
そこで本研究では,アプリケーションソースコードから関数-リソース間インタラクションを抽出し,インタラクション-パーミッションマッピングを導出する静的ポリシー解析フレームワークであるPrivLessを開発した。
47.7%のアプリケーションが過剰な許可を持ち、99.65%の大幅な特権削減の可能性を持っている。
ワイルドカードによる許可の申請は、未使用者より平均274倍高いオーバシレジ比を示した。
18.8%のアプリケーションは不要なプリヴィリエジ・エスカレーション機能を持ち、12のアプリケーションは必要としなかったディフェンス・エスカレーション・パーミッションを持っている。
関連論文リスト
- Vulnerability Localization Benchmark: Measuring Agentic Security Analysis at Repository Scale [54.83971397981572]
言語モデルエージェントは、ソフトウェアリポジトリ全体を通してますます運用される。
サイバーセキュリティ評価は、関連するコードを見つけることよりも、脆弱性を検出、再生、または修復できるかどうかを測定する。
脆弱性のローカライゼーションについて検討する。弱点クラスと不慣れなリポジトリが与えられた場合、その弱点に関連する実装ファイルを特定する。
論文 参考訳(メタデータ) (2026-09-14T17:44:51Z) - Understanding and Mitigating Prompt Leaking Attacks in Real-World LLM-Based Applications [57.33208520608409]
本稿では,大規模言語モデル(LLM)に基づくアプリケーションにおいて,プロンプトリークのシステマティックスタディを提案する。
デプロイの80%以上は、現実的な逆クエリの下で、システムにリークする。
我々は、最適化可能なソフトプロンプトを用いてモデルの注意を喚起する実用的な防御であるARAを提案する。
論文 参考訳(メタデータ) (2026-06-17T04:20:00Z) - Detecting Privilege Escalation in Polyglot Microservices via Agentic Program Analysis [31.42091263566326]
大規模言語モデル(LLM)と古典的プログラム解析を組み合わせたエージェント型プログラム解析フレームワークであるNeoを提案する。
7つのプログラミング言語と620万行のコードにまたがる、25のオープンソースマイクロサービスアプリケーション上で、Neoを評価します。
Neoは24のゼロデイ特権エスカレーション脆弱性を発見し、81.0%の精度と85.0%のリコールを達成した。
論文 参考訳(メタデータ) (2026-05-15T03:27:02Z) - ALPS: Automated Least-Privilege Enforcement for Securing Serverless Functions [3.3679122194886872]
サーバレス環境で最小特権を強制する自動化フレームワークであるALPSを提案する。
本システムでは,関数コードから正確な許可要件を抽出するために,サーバーレスの静的解析を用いる。
また、不正アクセスをブロックし、ポリシーやコードの変更に適応するためのリアルタイム監視も行う。
論文 参考訳(メタデータ) (2026-03-26T12:39:58Z) - Paladin: A Policy Framework for Securing Cloud APIs by Combining Application Context with Generative AI [0.16469845434482486]
この作業は、クラウドワークロードのアプリケーション層脆弱性を悪用する脅威に焦点を当てている。
このような脅威に対する予防および緩和措置は、アプリケーションセマンティクスを認識する必要がある。
当社は、クラウドワークロード管理者がポリシーを容易に定義し、強制できるセキュリティフレームワークを設計、実装しています。
論文 参考訳(メタデータ) (2026-03-10T20:55:48Z) - Security Challenges in AI Agent Deployment: Insights from a Large Scale Public Competition [101.86739402748995]
44の現実的なデプロイメントシナリオを対象とした,22のフロンティアAIエージェントを対象にしています。
Agent Red Teamingベンチマークを構築し、19の最先端モデルで評価します。
私たちの発見は、今日のAIエージェントの重要かつ永続的な脆弱性を浮き彫りにしたものです。
論文 参考訳(メタデータ) (2025-07-28T05:13:04Z) - Unveiling the Landscape of LLM Deployment in the Wild: An Empirical Study [7.5198516000202105]
大規模言語モデル(LLM)は、オープンソースおよび商用フレームワークを通じてますますデプロイされている。
LLMのデプロイメントが特に業界で普及するにつれて、安全で信頼性の高い運用が重要な問題になっている。
安全でないデフォルトと設定ミスはしばしばLLMサービスを公開インターネットに公開し、重大なセキュリティとシステムエンジニアリングのリスクを生じさせる。
論文 参考訳(メタデータ) (2025-05-05T09:30:19Z) - Progent: Programmable Privilege Control for LLM Agents [46.31581986508561]
本稿では,大規模言語モデルエージェントをセキュアにするための最初の特権制御フレームワークであるProgentを紹介する。
Progentは、潜在的に悪意のあるものをブロックしながら、ユーザタスクに必要なツールコールの実行をエージェントに制限することで、ツールレベルでのセキュリティを強化する。
モジュール設計のおかげで、Progentの統合はエージェント内部を変更せず、既存のエージェントの実装に最小限の変更しか必要としません。
論文 参考訳(メタデータ) (2025-04-16T01:58:40Z) - Analyzing Maintenance Activities of Software Libraries [55.2480439325792]
近年、産業アプリケーションはオープンソースソフトウェアライブラリを深く統合している。
産業アプリケーションに対する自動監視アプローチを導入して、オープンソース依存関係を特定し、その現状や将来的なメンテナンス活動に関するネガティブな兆候を示したいと思っています。
論文 参考訳(メタデータ) (2023-06-09T16:51:25Z) - Not what you've signed up for: Compromising Real-World LLM-Integrated
Applications with Indirect Prompt Injection [64.67495502772866]
大規模言語モデル(LLM)は、様々なアプリケーションに統合されつつある。
本稿では、プロンプトインジェクション攻撃を用いて、攻撃者が元の命令をオーバーライドし、制御を採用する方法を示す。
我々は、コンピュータセキュリティの観点から、影響や脆弱性を体系的に調査する包括的な分類法を導出する。
論文 参考訳(メタデータ) (2023-02-23T17:14:38Z) - Using Constraint Programming and Graph Representation Learning for
Generating Interpretable Cloud Security Policies [12.43505973436359]
クラウドセキュリティは、IT管理者が適切に設定し定期的に更新する必要があるIDアクセス管理(IAM)ポリシーに依存している。
我々は制約プログラミング(CP)を用いて最適なIAMポリシーを生成する新しいフレームワークを開発する。
最適化されたIAMポリシは,8つの商用組織と合成インスタンスの実際のデータを用いたセキュリティ攻撃の影響を著しく低減することを示す。
論文 参考訳(メタデータ) (2022-05-02T22:15:07Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。