中文

Android 应用开发者是否准确报告收集与隐私相关数据?

密码学与安全 2024-09-09 v1

摘要

许多 Android 应用会从用户处收集数据。欧盟通用数据保护条例(GDPR)要求供应商忠实披露其应用收集哪些数据。由于许多应用使用第三方代码,而这些代码同样无法轻易获取相同信息,因此我们提出:当前 Android 应用在满足这些要求方面是否准确?本文首先定义了多层次的隐私相关数据,以正确报告 Android 应用中的数据收集。我们进一步构建了一个包含隐私敏感数据类的数据集,可作为 Android 应用的输入。该数据集考虑了通过用户界面和系统 API 收集的数据。我们手动检查了 70 个 Android 应用的数据安全章节,以观察数据收集的报告方式,确定了超报和漏报的实例。此外,我们开发了一个原型,可静态提取并标记通过应用源代码、用户界面和权限收集的隐私相关数据。将原型结果与 20 个应用的数据安全章节进行比较,发现报告存在差异。使用来自两款消息和社交媒体应用(Signal 和 Instagram)的结果,我们讨论了应用开发者是如何低报和高报数据收集的,并识别了被错误报告的数据类别。我们的结果表明,应用开发者在准确报告数据收集方面存在困难,这可能是由于 Google 对收集数据的抽象定义,或现有工具支持不足导致的。

关键词

引用

@article{arxiv.2409.04167,
  title  = {Do Android App Developers Accurately Report Collection of Privacy-Related Data?},
  author = {Mugdha Khedkar and Ambuj Kumar Mondal and Eric Bodden},
  journal= {arXiv preprint arXiv:2409.04167},
  year   = {2024}
}

备注

Accepted at the 7th International Workshop on Advances in Mobile App Analysis held in conjunction with ASE 2024