O3.14.2Secure attention sequence设计

安全注意序列(如特定组合键)能强制切换到不可伪造的上下文

别名: 安全注意键 · SAK · Ctrl+Alt+Del · secure attention key

概念解释

安全注意序列(secure attention sequence)是由操作系统在最低层拦截的组合键(Windows 的 Ctrl+Alt+Del 是唯一大规模部署的实例):按下后系统强制切走当前所有用户态画面,只显示受保护的真实登录或确认界面。它是可信路径的用户侧触发器——一个绕过一切伪装的入口。

机制

有效性来自处理位置:组合键在内核被截获,用户态应用无法注册拦截,于是伪造弹窗在此按键面前失效;切换后的画面由受保护的系统表面绘制,不经过普通窗口栈,界面伪装(overlay 复刻)触及不到这个上下文。代价同样来自机制:组合键必须固定、简单、可教育,而切走全部上下文会打断工作流,所以只在最高价值场景(登录、提权确认)启用。移动平台没有等价物——没有全局按键层,触屏输入全部经过用户态栈——移动端改用系统进程绘制加硬件信任锚(TEE 内确认)替代,防伪责任从「用户的一个动作」转移到「平台的一条通道」。

边界

序列只保护「按下到画面呈现」这一段,不验证后续会话;用户教育成本高——多数人不知道组合键的含义,知道的人也会被「请按 Ctrl+Alt+Del 确认」的话术仿冒(攻击者诱导用户做别的动作来填补同样的心理位置)。Web 与移动场景没有等价机制,不能移植;桌面场景中第三方软件若重映射了组合键,保护也被架空。

怎么落地

  • OS 登录与全盘提权入口保留系统层触发的不可伪造画面;不在第三方界面里要求用户「先按组合键」。
  • 安全文档解释组合键含义时,同时给出反例:「系统永远不会在一个普通窗口里要求你按它」——这句话本身就是识别话术的依据。
  • 验证:盘点所有要求输入敏感信息的界面,逐一标注其防伪依赖(安全注意序列 / 受保护表面 / 硬件确认),没有依赖的即为缺口。

延伸

  • 同组O3.14.1 界面伪装攻击 · O3.14.3 权限与登录界面的伪装钓鱼 · O3.14.4 用户很少核验界面来源
  • 相邻O3.06 可信路径 · O3.08 权限提升操作的确认
  • 站内检索secure attention key · trusted path · secure desktop

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O3.14.2