中文

免费的 Android 应用安全分析工具能有效检测已知漏洞吗?

密码学与安全 2019-08-06 v8 软件工程

摘要

对保护 Android 生态系统安全日益增长的兴趣催生了大量协助应用开发者构建安全应用的努力。这些努力产生了能够检测应用中漏洞(及恶意行为)的工具和技术。然而,对于这些工具和技术检测已知漏洞的有效性,尚无评估。此类评估的缺失使应用开发者在选择安全分析工具来保护其应用时处于不利地位。为此,我们评估了 Android 应用漏洞检测工具的有效性。我们审查了 64 款工具,并针对由 Ghera 基准(由脆弱和安全应用共同组成)捕获的 42 个已知独特漏洞,对 14 款漏洞检测工具(顺便也对五款恶意行为检测工具)进行了实证评估。在评估的 24 项观察中,主要观察是现有的 Android 应用漏洞检测工具在检测已知漏洞的能力上非常有限——所有被评估的工具加起来仅能检测到 42 个已知独特漏洞中的 30 个。若要使安全分析工具帮助开发者构建安全应用,还需更多努力。我们希望本评估的观察结果能帮助应用开发者选择合适的安分析工具,并说服工具开发者和研究者识别并解决其工具和技术的局限。我们也希望本评估能催化或引发软件工程与安全社区中关于要求对安全分析工具和技术进行更严格和明确评估的讨论。

关键词

引用

@article{arxiv.1806.09059,
  title  = {Are Free Android App Security Analysis Tools Effective in Detecting Known Vulnerabilities?},
  author = {Venkatesh-Prasad Ranganath and Joydeep Mitra},
  journal= {arXiv preprint arXiv:1806.09059},
  year   = {2019}
}

备注

Addresses reviewer comments. J. Empir Software Eng (2019)