AndroByte:基于字节汇总和动态数据流调用图生成的 LLM 驱动隐私分析
密码学与安全
2025-11-05 v2
摘要
随着移动应用的指数级增长,保护用户隐私变得越来越重要。Android 应用常常在用户不知情或未明确同意的情况下收集、存储和共享敏感用户信息,如联系人、位置、摄像头和麦克风数据,这会引发显著的隐私风险和暴露。 在隐私评估过程中,数据流分析特别有价值,用于识别数据用法和潜在泄露。传统方法依赖形式化方法、启发式方法和基于规则的匹配,但这些技术往往难以实现且容易出错,如大型程序的污点爆炸问题。此外,大多数现有的 Android 数据流分析方法高度依赖预定义的 sink 列表,这限制了其灵活性和可扩展性。为了解决这些现有技术的局限性,我们提出了 AndroByte,这是一个由 LLM 驱动的隐私分析工具,利用字节汇总进行推理,动态生成来自静态代码分析的准确且可解释的数据流调用图。 AndroByte 在生成动态数据流调用图方面实现了 89% 的 F-Score,凌驾于 FlowDroid 和 Amandroid 等传统工具在漏洞检测效果上,无需依赖预定义的传播规则或 sink 列表。此外,AndroByte 的迭代字节汇总提供了关于数据流和漏洞检测的全面且可解释的见解,基于 G-Eval 指标实现了高且可量化的得分。
引用
@article{arxiv.2510.15112,
title = {AndroByte: LLM-Driven Privacy Analysis through Bytecode Summarization and Dynamic Dataflow Call Graph Generation},
author = {Mst Eshita Khatun and Lamine Noureddine and Zhiyong Sui and Aisha Ali-Gombe},
journal= {arXiv preprint arXiv:2510.15112},
year = {2025}
}
备注
Accepted at the Annual Computer Security Applications Conference (ACSAC) 2025