中文

Oculus 虚拟现实应用实证研究:安全与隐私视角

软件工程 2024-02-22 v1 密码学与安全

摘要

尽管虚拟现实(VR)加速了其在新兴元宇宙应用中的普及,但它并非一项根本性的新技术。一方面,大多数 VR 操作系统(OS)基于现成的移动 OS。因此,VR 应用也继承了传统移动应用的隐私和安全缺陷。另一方面,与传统移动应用相比,VR 应用可以通过头戴式显示器、身体传感器和控制器等多种 VR 设备实现沉浸式体验,尽管实现这一点需要广泛收集隐私敏感的人体生物特征数据。此外,VR 应用通常由 3D 游戏引擎(如 Unity)实现,这些引擎也包含固有的安全漏洞。不当使用这些技术可能导致隐私泄露和安全漏洞,尽管与各类 VR 应用的激增相比,这些问题尚未受到足够重视。在本文中,我们开发了一种名为 VR-SP detector 的 VR 应用安全与隐私评估工具。VR-SP detector 集成了程序静态分析工具和隐私政策分析方法。利用 VR-SP detector,我们对 500 款热门 VR 应用进行了全面的实证研究。我们从流行的 Oculus 和 SideQuest 应用商店获取原始应用,并通过 Meta Oculus Quest 2 设备提取 APK 文件。我们通过 VR 应用分析、污点分析和隐私政策分析评估了这些 VR 应用的安全漏洞和隐私数据泄露情况。我们发现 VR 应用中广泛存在大量安全漏洞和隐私泄露。此外,我们的结果还揭示了这些应用隐私政策中的表述冲突,以及实际数据收集与应用隐私政策声明之间的不一致。基于这些发现,我们为 VR 应用的未来发展提出了建议。

关键词

引用

@article{arxiv.2402.13815,
  title  = {An Empirical Study on Oculus Virtual Reality Applications: Security and Privacy Perspectives},
  author = {Hanyang Guo and Hong-Ning Dai and Xiapu Luo and Zibin Zheng and Gengyang Xu and Fengliang He},
  journal= {arXiv preprint arXiv:2402.13815},
  year   = {2024}
}

备注

Accepted by ICSE 2024