中文

从基本案例到后门:加密 API 误用不可自然使用的实证研究

密码学与安全 2025-10-16 v1

摘要

专注于加密 API 误用的工具往往只能检测最基本的脆弱表达,无法检测非平凡变体。关于工具是否应设计为检测此类变体的问题,只能在我们了解开发者在野外如何使用和误用加密 API,特别是了解此类 API 的不可自然用法时才能回答。本文提出了首个大规模研究,通过对 5,704 例典型 API 调用的定性分析,来表征加密 API 的不可自然用法。我们开发了直观的复杂度度量标准,对 140,431 项加密 API 调用进行分层(来自 20,508 个 Android 应用程序),从而抽样 5,704 项调用,使其能代表所有分层,每个分层由具有相似复杂度/自然性的调用组成。通过手动逆向工程,对 5,704 项抽样调用进行定性分析,涉及开发最小示例和探索本地代码的深入调查。我们的研究结果导致两大详细的不可自然加密 API 误用分类学,以及 17 项关键发现,显示存在高度异常的误用、规避性代码以及流行工具无法推理即使是轻微不寻常的用法。我们的发现导致四项关键收获,指导未来针对检测不可自然加密 API 误用的工作。

关键词

引用

@article{arxiv.2510.13102,
  title  = {From base cases to backdoors: An Empirical Study of Unnatural Crypto-API Misuse},
  author = {Victor Olaiya and Adwait Nadkarni},
  journal= {arXiv preprint arXiv:2510.13102},
  year   = {2025}
}