Web 上有效的通知活动:信任、框架与支持的问题
密码学与安全
2020-11-13 v1
摘要
错误配置与过时软件是网站被攻陷与数据泄露的主要原因。过往研究提出并评估了向错误配置网站的运营者发送自动化安全通知,但遇到了可达性、不信任与 perceived 缺乏重要性的问题。本文旨在理解有效通知的决定因素。我们识别出一种影响所扫描的 130 万个网站中 12.7% 并使其面临法律责任的数据保护错误配置。使用 4754 个网站的子集,我们开展了多变量随机对照通知实验,评估联系媒介、发送者与消息框架。我们还包含了一个由我们以伪装方式运行的公共基于 Web 的自助工具的链接,并对被通知的网站所有者(N=477)进行匿名调查以理解其视角。我们发现,将错误配置框定为法律合规问题可提高修复率,尤其是当通知以法律研究小组信函形式发送时,修复率达 76.3%,而由计算机科学研究者发送警示隐私问题的邮件仅为 33.9%。所有组中 56.6% 的被通知所有者修复了问题,对照组为 9.2%。总之,我们呈现了使网站所有者信任通知的因素,展示了何种通知框架促其行动,以及如何在修复问题上给予支持。
引用
@article{arxiv.2011.06260,
title = {Effective Notification Campaigns on the Web: A Matter of Trust, Framing, and Support},
author = {Max Maass and Alina Stöver and Henning Pridöhl and Sebastian Bretthauer and Dominik Herrmann and Matthias Hollick and Indra Spiecker},
journal= {arXiv preprint arXiv:2011.06260},
year = {2020}
}
备注
Published at USENIX Security '21