Page 294 - 《软件学报》2026年第6期
P. 294
陈毅飞 等: 安全可信的数据要素流通综述 2613
冬等人 [28] 提出了基于段隔离机制的可信执行环境 SegTEE, 通过嵌套段隔离、段滑动窗口等技术有效提升隔离能
力, 使得 TEE 方案可以适用于更小型、计算能力更有限的设备.
综合来看, 硬件安全路线主要围绕两个关键方向: 一是降低对专用硬件的依赖, 二是优化资源管理以适应资源
受限场景. 然而, 在面对高强度攻击、动态威胁演化等复杂场景时, 现有方案仍存在一定局限, 需要进一步研究更
为灵活、可扩展的安全机制. 密码学路线与硬件路线并行, 旨在从密码算法层面优化, 为资源受限设备提供低成本
保护 [29] . 然而, 其关键挑战在于平衡安全强度与资源消耗. 未来研究应聚焦于在保障安全性的前提下优化算法的
效率与适应性.
3.1.2 人工录入
人工录入方式高度依赖用户行为与操作环境, 易受账户劫持、虚假身份冒充、环境伪造等攻击, 是数据泄露
和篡改的高风险环节. 例如, 2020 年新冠疫情期间, 攻击者伪造信息并录入应用, 导致大量敏感数据泄露 [30] . 其解
决方案主要围绕身份认证和环境隔离两条路线.
身份认证路线旨在确认用户身份的合法性, 多因素身份验证 (multi-factor authentication, MFA) 和基于风险的
身份验证 (risk-based authentication, RBA) 被广泛应用以提升用户账户安全性 [31] . MFA 通过结合口令、生物识别
和设备指纹等身份要素, 提升账户劫持难度. RBA 则根据用户行为特征 (如登录时间、IP、设备类型等) 动态调整
认证策略, 增强系统主动防御能力. 然而, 这些方法在实践中存在局限, 复杂的验证流程可能影响用户体验, 而动态
策略则面临高误判率和维护成本的问题. 该路线是安全的第 1 道防线, 正从静态向动态、多维演进, 但其根本局限
在于无法解决录入环境本身的安全问题.
为应对环境安全威胁, 研究者提出了环境隔离路线. 例如, Song 等人 [32] 提出了一种基于容器沙箱的输入隔离
机制, 将用户输入操作限制在受控环境中, 以阻断恶意代码对主系统的影响. 这一方案利用容器轻量级虚拟化特
性, 在确保隔离效果的同时尽可能降低性能开销, 相较于传统虚拟机方案具有更好的可部署性, 代表了环境隔离路
线的核心思路. 然而, 隔离机制依然会带来一定的资源消耗, 尤其在移动或嵌入式设备等资源受限场景下.
可以说, 环境隔离路线在另一个维度上解决了人工录入的安全问题, 其核心挑战在于如何以更低的性能代价
实现更强的隔离效果, 这也是其未来发展的关键方向.
3.1.3 第三方接口调用与网络爬虫
第三方接口调用与网络爬虫等外部数据采集方式因依赖外部数据源, 容易受到恶意干扰. 例如, 攻击者可能伪
造合法接口诱导系统采集错误数据, 通过中间人攻击窃取数据, 或通过分布式拒绝服务攻击破坏系统可用性. 这催
生了宏观的系统架构优化与微观的协议安全增强两条技术路线.
在系统架构优化层面, 零信任模型提供了宏观防护思路, 其核心是摒弃传统边界信任并对每次访问都进行持
续验证. 例如, Hong 等人 [33] 开发的零信任系统安全框架 SysFlow 通过可编程方式对系统活动进行动态安全控制,
实现对数据源的持续认证, 其优势在于跨系统、跨协议的灵活性, 适用于复杂场景下的接口保护需求. 然而, 由于
其依赖持续行为监控与策略匹配, 在大规模部署时可能带来一定的性能负担.
综上, 零信任等系统架构路线提供了一种宏观的安全方法, 重塑安全与信任模型以实现普遍安全防护, 适用于
异构复杂的系统环境. 但其根本挑战在于如何平衡高灵活性与大规模部署时可能带来的显著性能负担.
与之互补的是协议安全增强路线, 聚焦于加固具体通信协议以提供精准防护. 鉴于 HTTPS 在 API 调用中的
主导地位, Karapanos 等人 [34] 提出了 SISCA 机制, 通过通道 ID 验证和服务器状态检查来抵御链路劫持和中间人攻
击. 该方案精准高效, 但局限性也十分明显, 主要面向 HTTPS, 难以覆盖采用 HTTP、WebSocket、gRPC 等多种协
议的异构采集环境.
总体来说, 协议安全路线代表了微观的防护策略, 对主流协议进行深度优化与增强, 是宏观架构的重要补充,
提供了针对性的解决方案, 但通用性不足.
3.1.4 小 结
数据采集阶段的安全方案始终在安全性、性能与成本之间权衡, 其技术演进呈现出多维趋势.
1) 硬件与软件演进. 在自动化设备场景, 安全技术正从依赖特定硬件的 TEE 向更普适的软件实现方案演进.
这一软硬路线的分野, 正是本文“三线分化”模型中硬件隔离路线与隐私增强路线在端侧设备上的早期体现.

