中文

面向电子商务网站的自动化与手动隐私与安全双技术分析

密码学与安全 2024-10-22 v1 计算机与社会

摘要

随着电子商务的不断扩张,针对年轻用户(他们往往对潜在风险意识不足)的网站,加强隐私与安全措施的紧迫性日益凸显。我们对90个美国电子商务网站进行分析,采用自动化工具与手动评估相结合的双技术方法。CookieServe和PrivacyCheck等工具显示,38.5%的网站在单次会话中部署超过50个cookie,其中许多被归类为不必要或功能不明确,构成对用户个人可识别信息(Personally Identifiable Information, PII)的重大风险。我们的手动评估进一步发现,标准安全实践存在严重缺口,包括缺乏强制多因素认证(multi-factor authentication, MFA)和泄露通知协议此类措施。此外,我们还观察到输入验证不足,这会损害用户数据和交易的完整性。基于上述发现,我们建议针对性地改进隐私政策,提高cookie使用透明度,并实施更强的身份验证协议。这些措施对于确保符合《加州消费者隐私法案》(CCPA)和《儿童在线隐私保护法案》(COPPA),营造更安全的线上环境尤为关键,尤其是为年轻用户。

关键词

引用

@article{arxiv.2410.14960,
  title  = {Dual-Technique Privacy & Security Analysis for E-Commerce Websites Through Automated and Manual Implementation},
  author = {Urvashi Kishnani and Sanchari Das},
  journal= {arXiv preprint arXiv:2410.14960},
  year   = {2024}
}