一种用于物联网应用中隐私泄露识别的自动化方法
软件工程
2022-02-08 v1 密码学与安全
摘要
本文提出一种全自动化静态分析方法及工具 Taint-Things,用于识别 SmartThings 物联网应用中的污点流。Taint-Things 以至少 4 倍提升的性能准确识别出最先进工具所报告的所有污点流。我们的方法以简洁安全切片的形式报告潜在易受攻击的污点流,其中给出影响敏感信息的相关代码行,可为安全审计人员提供有效且精确的工具,以定位待测 SmartThings 应用中的安全问题。我们还提出并测试了通过增加额外敏感性来提升 Taint-Things 精度的方式;我们通过可添加至 Taint-Things 的模块,提供了流敏感、路径敏感和上下文敏感分析的不同方法。我们给出实验,通过在 SmartThings 应用数据集上运行 Taint-Things,并在由变异框架生成的数据集上测试精确率与召回率,以观察在不增加误报的情况下实现的覆盖程度。与最先进工具之一相比,这在性能上实现了至多 4 倍的加速提升,并通过提供更高级别的流敏感与路径敏感分析避免了误报,从而提高了精度。
引用
@article{arxiv.2202.02895,
title = {An Automated Approach for Privacy Leakage Identification in IoT Apps},
author = {Bara' Nazzal and Manar H. Alalfi},
journal= {arXiv preprint arXiv:2202.02895},
year = {2022}
}