CryptoEval:基于数据流分析评估 Android 应用中密码学误用的风险
密码学与安全
2023-05-16 v2
摘要
对密码学原语的误解与错误配置已向攻击者暴露了严重的安全漏洞。由于密码学误用的普遍性与多样性,全面且准确地理解密码学误用如何损害 Android 应用的安全性,对后续缓解策略至关重要但也极具挑战。尽管已有多种方法被提出用于检测 Android 应用中的密码学误用,但研究尚未聚焦于评估密码学误用的安全风险。为解决该问题,我们提出一个可扩展框架,用于判定 Android 应用中密码学误用的威胁等级。首先,我们提出一种通用且统一的规范来表示密码学误用,以使框架可扩展,并开发适配器以统一最先进密码学误用检测器的检测结果,从而形成基于适配器的检测工具链,覆盖更全面的密码学误用列表。其次,我们采用源于误用的数据流分析,将每个密码学误用连接到应用中的一组数据流汇聚点,并基于此提出一种量化的数据流驱动指标,用于评估由密码学误用引入的应用整体风险。为使每应用的评估在应用商店层面审核时更具效用,我们应用无监督学习来预测并分类最高风险威胁,以指导更高效的后续缓解。在框架实例化实现的实验中,我们评估了检测的准确性及框架数据流驱动风险评估的效果。我们对超过 40,000 个应用的实证研究及对流行应用的分析,揭示了关于 Android 应用中密码学误用真实威胁的重要安全观察。
引用
@article{arxiv.2112.06146,
title = {CryptoEval: Evaluating the Risk of Cryptographic Misuses in Android Apps with Data-Flow Analysis},
author = {Cong Sun and Xinpeng Xu and Yafei Wu and Dongrui Zeng and Gang Tan and Siqi Ma and Peicheng Wang},
journal= {arXiv preprint arXiv:2112.06146},
year = {2023}
}