Justin Cappos
Justin Cappos | |
---|---|
Född | 27 februari 1977 |
Nationalitet | amerikansk |
Alma mater | University of Arizona |
Vetenskaplig karriär | |
Fält | Säkerhet , operativsystem , nätverk |
Avhandling | (2008) |
Doktorandrådgivare | John Hartman |
Hemsida |
|
Justin Cappos (född 27 februari 1977) är en datavetare och cybersäkerhetsexpert vars datasäkerhetsprogram har antagits av ett antal allmänt använda projekt med öppen källkod. Hans forskning fokuserar på mjukvaruuppdateringssystem, säkerhet och virtualisering , med fokus på verkliga säkerhetsproblem.
Cappos har varit fakultetsmedlem vid New York University Tandon School of Engineering sedan 2011, och tilldelades anställning 2017. Nu är han docent vid institutionen för datavetenskap och teknik, och har introducerat ett antal nya mjukvaruprodukter och systemprotokoll som föreståndare för skolans Säkra Systemlaboratorium . Dessa inkluderar teknologier som upptäcker och isolerar säkerhetsfel, säkrar privata data, tillhandahåller en säker mekanism för att åtgärda mjukvarubrister i olika sammanhang och till och med främjar en djupare förståelse för hur man hjälper programmerare att undvika säkerhetsbrister i första hand.
Genom att inse de praktiska effekterna av hans arbete valde Popular Science Cappos som en av sina Brilliant 10 2013, och utnämnde honom till en av 10 briljanta vetenskapsmän under 40. Hans medvetenhet om riskerna med dagens uppkopplade kultur – en kunskap som är stark nog att hålla honom från äga en smartphone eller annan ansluten enhet, eller från att använda sociala medier som Facebook och Twitter – har lett till många förfrågningar om att fungera som expertkommentator i frågor om cybersäkerhet och integritet för lokala, nationella och internationella medier.
Utbildning och tidiga forskningsinitiativ
Ämnet för Cappos Ph.D. avhandling vid University of Arizona var Stork Project, en programvarupakethanterare som han byggde tillsammans med John H. Hartman, professor vid institutionen för datavetenskap. Stork används fortfarande idag i vissa applikationer, men, ännu viktigare, projektet uppmärksammade behovet av förbättrad säkerhet för mjukvaruuppdateringsprocesser, ett forskningsområde Cappos har fortsatt att ägna sig åt.
Medan han var forskare vid University of Washington 2009, utvecklade Cappos också en peer-to-peer- datorplattform kallad Seattle, som möjliggör anslutning från enhet till enhet i ett decentraliserat nätverk. Seattle används för närvarande av tusentals utvecklare, som kan komma åt, ladda ner och använda programmet på alla typer av smarta enheter. Dessutom har spin-off-teknologier, såsom Sensibility Testbed, utökat användningen av Seattles säkerhetsstrategier och framtvingat integritetsskyddsstrategier, vilket gör det möjligt för forskare att samla in data från sensorer utan risk för enhetsägarens integritet.
Kompromissfasta strategier
2010 utvecklade Cappos The Update Framework (TUF) , ett flexibelt mjukvaruramverk som bygger systemets motståndskraft mot viktiga kompromisser och andra attacker som kan hota integriteten hos ett arkiv. TUF designades för enkel integrering i de inhemska programmeringsspråken för befintliga uppdateringssystem, och sedan starten har det antagits eller håller på att integreras av ett antal högprofilerade open-source- projekt . En av de mer betydande tidigare adoptionerna var Docker Content Trust. en implementering av Notary-projektet från Docker som distribuerar Linux-containrar. Notary, som bygger på TUF, kan intyga giltigheten av källorna till Docker-bilder. I oktober 2017 antogs Notary och TUF båda som värdprojekt av Linux Foundation som en del av dess Cloud Native Computing Foundation. I december 2019 blev TUF det första specifikations- och första säkerhetsfokuserade projektet som tog examen från CNCF. TUF har också standardiserats i Python och implementerats oberoende i Go- språket av Flynn, en öppen källkodsplattform som en tjänst (PaaS) för att köra applikationer i produktion. Hittills inkluderar listan över teknikföretag och organisationer som använder TUF IBM , VMware, Digital Ocean, Microsoft, Google, Amazon, Leap, Kolide, Docker och Cloudflare.
Ett annat betydande ramverk för kompromisssäker mjukvaruuppdatering från Cappos är lanseringen 2017 av en TUF-anpassad teknologi som heter Uptane . Uptane är utformad för att säkra mjukvaruuppdateringar för bilar, särskilt de som levereras via trådlös programmering . Utvecklad i samarbete med University of Michigan Transportation Research Institute och Southwest Research Institute , och i samarbete med intressenter inom industri, akademi och myndigheter, modifierar Uptane TUF-designen för att möta fordonsindustrins specifika säkerhetsbehov. Dessa behov inkluderar tillgodoseende av datorenheter som varierar mycket vad gäller minne, lagringskapacitet och tillgång till Internet, samtidigt som de behåller anpassningsbarheten som tillverkarna behöver för att designa bilar för specifik klientanvändning. Hittills har Uptane integrerats i OTA Plus och ATS Garage, två trådlösa mjukvaruuppdateringsprodukter från Advanced Telematic Systems, och är en viktig säkerhetskomponent i OTAmatic-programmet skapat av Airbiquity . Airbiquity-projektet hedrades med ett BIG Award for Business i 2017 års New Product Category i januari 2018, och Popular Science utsåg Uptane till en av de 100 bästa uppfinningarna för 2017. Den första standardvolymen som gavs ut för projektet, med titeln IEEE-ISTO 6100.1 .0.0 Uptane Standard for Design and Implementation , släpptes den 31 juli 2019. Uptane är nu ett Joint Development Foundation-projekt av Linux Foundation, som verkar under den formella titeln Joint Development Foundation Projects, LLC, Uptane Series.
Andra betydande forskningsprojekt
2016 introducerade Cappos in-toto, en öppen metadatastandard som tillhandahåller dokumentation av end-to-end-säkerheten i en mjukvaruförsörjningskedja. Ramverket samlar både nyckelinformation och signaturer från alla som kan komma åt en mjukvara genom de olika stadierna av kodning, testning, byggande och paketering, och gör på så sätt transparenta alla steg som utfördes, av vem och i vilken ordning. Genom att skapa ansvarsskyldighet kan in-toto förhindra angripare från att antingen direkt införa skadliga ändringar i koden, eller från att ändra metadata som håller register över dessa förändringar längs leveranskedjan. in-toto har samarbetat med open source-gemenskaper som Docker och OpenSUSE. Datadog använder både in-toto och TUF. I december 2020 släppte ramverket sin första större version.
Under arbetet med intoto identifierade Cappos och SSL-forskargruppen metadatamanipulation som ett nytt hot mot versionskontrollsystem som Git . Hans team har utvecklat flera nya metoder för att lösa detta problem, inklusive ett försvarssystem som mildrar dessa attacker genom att upprätthålla en kryptografiskt signerad logg över relevanta utvecklaråtgärder. Genom att dokumentera tillståndet för förvaret vid en viss tidpunkt när en åtgärd vidtas, ges utvecklare en delad historia, så att oegentligheter lätt upptäcks. En nyligen genomförd prestation på denna forskningsarena är att Arch Linux integrerar en patch för att leta efter ogiltiga taggar i git i nästa utgåva av dess pacman-verktyg. På senare tid har Cappos och hans medarbetare fokuserat på utvecklingen av en webbläsartillägg som kan säkerställa användare av bekväma webbaserade värdtjänster, såsom GitHub eller GitLab, att servern troget kommer att utföra sina begärda åtgärder.
Ett annat Cappos-projekt, utvecklat 2014, introducerade en metod för att göra lösenord för databaser svårare att knäcka. PolyPasswordHasher, är ett säkert system som kopplar ihop lagrade lösenordsdata, vilket tvingar hackare att knäcka lösenord i uppsättningar. Genom att göra det betydligt svårare för angripare att ta reda på den nödvändiga tröskeln för lösenord som behövs för att få åtkomst, blir PolyPasswordHasher-aktiverade databaser mycket svåra att bryta. PPH används för närvarande i flera projekt, inklusive Seattle Clearinghouse och BioBank. Implementeringar är tillgängliga för sju språk, inklusive Java , Python, C och Ruby .
externa länkar
- Prof. Justin Cappos , New York Universitys profilsida
- Justin Cappos , New York University Tandon School of Engineerings profilsida
- Secure Systems Laboratory webbplats
Utvalda publikationer
- Lista över publikationer från Microsoft Academic Search
- Justin Cappos publikationer indexerade av Google Scholar
Mediecitat och kommentarer
- WLIW 21-PBS TV Long Island (26 mars 2018). SciTech nu "Skyddar dagens mycket datoriserade bilar från hackare"
- The Verge (14 februari 2018). O'Kane, Sean. "Chryslers over-the-air uppdateringsfiasko är begränsat till nordost, men kunderna väntar fortfarande på en fix"
- WBRC Ch.6-TV (4 jan 2018). Gauntt, Joshua. "Om du laddar din telefon i samåkningstjänster kan flygplatser äventyra din information"
- Healthcare Analytics (29 dec 2017) Steptoe, George. "De värsta cybersäkerhetsbrotten i vården 2017"
- IEEE CyberSecurity (4 oktober 2017). "Justin Cappos om varför bilar inte är som datorer när det kommer till cybersäkerhet"
- The Washington Post (11 juli 2017) "Hackare har stulit kreditkortsnummer från Trumps hotell i månader"
- AdAge (27 juni 2017) "Betala upp eller förlora allt: Vad Madison Avenue borde veta om WPP Ransom Attack"
- KSTX-Texas Public Radio (21 juni 2017) Allt som anses "Programvara som skyddar framtida bilar, börjar göra intåg"
- Financial Times (14 juni 2017). "Tre amerikanska bankchefer faller offer för e-postskojare"
- Fox 5-TV News (23 maj 2017) Toohey, Joe. "Kan big data-analys leda till ett politiskt val?"
- Fox 5-TV News (15 maj 2017) Chi'en, Arthur. "WannaCry malware utnyttjade OS svaghet för att spridas"
- Los Angeles Times (15 maj 2017) Dave, Paresh och James F. Peltz. "WannaCry cyberattack: När ett hack stänger ett sjukhus, vem är skyldig"
- BBC (4 maj 2017) "Google-dokumentanvändare drabbas av nätfiske"
- WBUR-NPR Boston (4 maj 2017) On Point. "Phishing, hacks och bättre onlinesäkerhet"
- Reuters (3 maj 2017) "Skräppostkampanj riktar sig till Google-användare med skadlig länk"
- Fox 5-TV News (25 april 2017) King, Mac. "Du borde verkligen läsa en apps servicevillkor"
- Fox 5-TV News (30 mars 2017). "Sälja din sökhistorik online"
- International Business Times (24 mars 2017). "Är integriteten verklig? CIA äventyrar USA:s digitala säkerhet”
- WBUR-NPR Boston (17 mars 2017), här och nu, "Forskare tävlar om att utveckla programvara för att förhindra bilhackning"
- Washington Post (10 mars 2017). "De 42 orden du aldrig kan säga i e-postmeddelanden till DC-regeringen"
- WNBC-TV New York (9 mars 2017). "WikiLeaks hjälper till att skydda teknikföretag från CIA:s hackverktyg"
- Fox 5-TV News (7 mars 2017). "WikiLeaks publicerar 1000-tals CIA-dokument om cyberspionage"
- Mic (3 mars 2017). Pence Email Hack: Hur VP:s privata e-postdebacle kan jämföras med Hillary Clintons”
- KSTX- Texas Public Radio (26 januari 2017), här och nu. "En framtida bil kan skyddas från hackning av programvara utvecklad i San Antonio"
- Reuters Live på Facebook (18 januari 2017). "Hur Uptane kan skydda din bil från hackare"
- WWL AM 870 / FM 105.3 (9 januari 2017). "Hur hände de ryska hackarna?"
- Fox 5-TV News (18 november 2016). "Är smarta enheter värda hackningsrisken?"
- WPIX-11-TV News (31 oktober 2016) Diaz, Mario. "Clintons e-postutredningsbomb dominerar kampanjen för båda kandidaterna"
- CNN Money (15 augusti 2016) Pagliery, Jose. "Hacker hävdar att han säljer stulna NSA-spionverktyg"
- Vice (6 juli 2016) Pearl, Mike. "Vi frågade en cybersäkerhetsexpert om Clintons e-postsystem kunde ha äventyrat den nationella säkerheten"
- Scientific American (23 mars 2016) Sneed, Annie. "De mest sårbara Ransomware-målen är de institutioner vi litar mest på"
- PBS Newshour (29 februari 2016). "Ransomware attack tar ner LA sjukhus i timmar"
- PBS Newshour (18 april 2015). "Hackattacken som tar din dator som gisslan tills du betalar"
- New York Daily News (4 mars 2015). "Ska du kolla din personliga e-post på jobbet?"
- CBS News (3 december 2014). "5 kontraintuitiva sätt att skydda mot hackare"
- CBS-TV News (15 augusti 2014). "Hur en lösenordshanterare kan hjälpa dig att vara säkrare online"
- Varonis (6 januari 2015). "Intervju med NYU-Polys professor Justin Cappos: Säkerhetsläxor från detaljhandelsbrott"
- MIT Technology Review (21 februari 2013) Lim, Dawn. "Start Red Balloon Security erbjuder för att skydda skrivare, telefoner och andra enheter från hackare"