中文

全球 Android 银行应用安全风险实证评估

密码学与安全 2020-02-19 v5

摘要

移动银行应用属于安全性最关键的类别之一,其海量且动态的交易易受安全风险影响。鉴于漏洞可能导致的巨大潜在财务损失,现有研究缺乏针对全球银行应用安全风险的全面实证研究,以提供有用见解并改进银行应用的安全性。由于银行应用中与数据相关的弱点十分关键且可能直接造成严重财务损失,本文首先重新审视了最先进的可用工具,发现它们在识别银行应用数据相关安全弱点方面能力有限。为补充现有工具在数据相关弱点检测上的能力,我们提出了一种名为 AUSERA 的三阶段自动化安全风险评估系统,其利用了静态程序分析技术与敏感关键词识别。借助 AUSERA,我们在横跨 83 个国家的 693 个真实银行应用中收集了 2,157 个弱点,并以此为基础从全球分布和版本更新中的弱点演化等不同方面开展全面实证研究。我们发现,子公司银行拥有的应用安全性总是低于或等于母公司银行拥有的应用。此外,我们还跟踪了弱点的修补情况,并从银行实体获得诸多积极反馈,从而在实践中提升银行应用的安全性。迄今,我们强调已有 21 家银行确认了我们报告的弱点。我们亦通过当面或在线会议与 7 家银行(如英国 HSBC 和新加坡 OCBC)交流见解,以助其改进应用。我们希望本文形成的见解能让学界了解包括银行、学术研究人员和第三方安全公司在内的多方利益相关者之间的差距。

关键词

引用

@article{arxiv.1805.05236,
  title  = {An Empirical Assessment of Security Risks of Global Android Banking Apps},
  author = {Sen Chen and Lingling Fan and Guozhu Meng and Ting Su and Minhui Xue and Yinxing Xue and Yang Liu and Lihua Xu},
  journal= {arXiv preprint arXiv:1805.05236},
  year   = {2020}
}