GDPArrrrr:利用隐私法窃取身份
密码学与安全
2019-12-03 v1 计算机与社会
摘要
《通用数据保护条例》(GDPR)已成为现代隐私法的标杆性范本,部分原因在于它赋予消费者对其个人信息使用前所未有的控制权。然而,这一权力也可能被恶意攻击者滥用。在本文中,我们探讨了围绕“访问权”流程的法律模糊性如何被社会工程师滥用。该假设通过对超过 150 家企业的对抗性案例研究进行了检验。我们发现许多组织未能对访问权滥用采取充分的防范措施,从而面临将敏感信息暴露给未授权第三方的风险。这些信息的敏感程度不一,从简单的公开记录到社会保障号和账户密码均有。这些发现表明,亟需改进主体访问请求流程的实施。为此,我们提出了可能适合政府、行业和个人进一步考虑的可能的补救措施。
引用
@article{arxiv.1912.00731,
title = {GDPArrrrr: Using Privacy Laws to Steal Identities},
author = {James Pavur and Casey Knerr},
journal= {arXiv preprint arXiv:1912.00731},
year = {2019}
}
备注
Associated With the Black Hat USA 2019 Briefing "GDPArrrrr: Using Privacy Laws to Steal Identities"