Timing Attack
时序攻击(Timing Attack) 是一种 侧信道攻击,攻击者通过分析系统处理请求所花费的时间差,推测密码、API Key、加密密钥等敏感信息。 例如,系统验证密码或 API Key 时,通常会按字符逐个比较,并在发现第一个不匹配的字符后立即返回。这样,输入与真实值匹配的字符越多,比较过程持续的时间就越长。攻击者通过大量发送请求并统计响应时间,就可以判断每次猜测匹配了多少个字符,进而逐个推断出完整的密码、API Key 或加密密钥。 防御措施 主要包括:使用 恒定时间比较(Constant-Time Comparison) 函数、统一错误响应、保持处理流程一致,以及实施请求限流等。