利用系统性变异发现 Android 安全导向静态分析工具中的缺陷
密码学与安全
2018-06-29 v2 软件工程
摘要
移动应用安全在过去十年中是安全研究的主要领域之一。针对恶意、好奇或存在漏洞的应用,已提出众多应用分析工具。然而,现有工具,特别是静态分析工具,为精度与性能而牺牲分析的可靠性(soundness),因此是 soundy 的。遗憾的是,这些工具设计中具体不可靠的选择或缺陷往往不为人知或缺乏完备文档,导致研究人员、开发者和用户产生错位的信心。本文提出基于变异的可靠性评估(μSE)框架,其利用成熟的变异分析实践,系统性地评估 Android 静态分析工具以发现、记录并修复缺陷。我们将 μSE 实现为一个半自动化框架,并将其应用于一组检测应用中隐私数据泄露的知名 Android 静态分析工具。作为对其中一个主要工具深入剖析的结果,我们发现了 13 个未文档化的缺陷。更重要的是,我们发现全部 13 个缺陷传播到了继承该缺陷工具的其他工具。我们与工具开发者合作成功修复了其中一个缺陷。我们的结果揭示了系统性发现和记录 soundy 工具中不可靠选择的迫切需求,并展示了在实现该目标中利用变异测试的机会。
引用
@article{arxiv.1806.09761,
title = {Discovering Flaws in Security-Focused Static Analysis Tools for Android using Systematic Mutation},
author = {Richard Bonett and Kaushal Kafle and Kevin Moran and Adwait Nadkarni and Denys Poshyvanyk},
journal= {arXiv preprint arXiv:1806.09761},
year = {2018}
}
备注
Accepted as a technical paper at the 27th USENIX Security Symposium (USENIX'18)