中文

超越范围:团队工作空间权限管理的安全测试

密码学与安全 2025-06-24 v1

摘要

如今,团队工作空间被广泛用于多用户协作和数字资源管理。为了进一步拓宽实际应用,主流的团队工作空间平台,如Google Workspace和Microsoft OneDrive,允许第三方应用程序(称为插件)集成到其工作空间中,从而显著扩展了团队工作空间的功能。强大的多用户协作能力和插件集成使团队工作空间成为管理共享资源和防止未授权访问的核心枢纽。由于团队工作空间的协作特性,参与协作的插件可能会绕过管理员强制执行的权限隔离,这与单用户权限管理不同。本文旨在调查团队工作空间插件的权限管理现状。为此,我们对这个生态系统中固有的访问控制机制进行了深入分析,同时考虑了多用户和跨应用特性。我们识别了三种可能被利用导致权限提升的安全风险。然后,我们系统地揭示了当前生态系统中权限提升风险的格局。具体来说,我们提出了一个自动化工具TAI,用于系统测试该生态系统内所有可能的交互。我们的评估表明,权限提升漏洞在该生态系统中普遍存在,共发现41个有问题的交互。我们的发现应向团队工作空间平台和第三方开发者发出警报。

关键词

引用

@article{arxiv.2506.17317,
  title  = {Beyond the Scope: Security Testing of Permission Management in Team Workspace},
  author = {Liuhuo Wan and Chuan Yan and Mark Huasong Meng and Kailong Wang and Haoyu Wang and Guangdong Bai and Jin Song Dong},
  journal= {arXiv preprint arXiv:2506.17317},
  year   = {2025}
}