应用机密距离被窃取有多远?基于Android的案例研究
密码学与安全
2025-01-15 v1 软件工程
摘要
Android应用可以持有自身的机密字符串,例如云服务凭证或加密密钥。此类机密字符串的泄露可能引发前所未有的后果,如经济损失或用户隐私信息泄露。在实践中,由于许多应用未能保护其机密,已报告了各种安全问题。然而,关于应用机密泄露问题的类型、用途、可利用性和后果知之甚少。尽管大量文献致力于研究用户隐私信息泄露,但目前尚无刻画应用机密泄露问题的系统研究。Android应用机密距离被窃取有多远?为了弥合这一差距,我们基于从Google Play上14,665个流行Android应用中采样的575个潜在应用机密,进行了首次系统研究,以刻画Android应用中的应用机密泄露问题。我们总结了泄露应用机密的常见类别,评估了其安全影响,并披露了应用在存储机密方面的不良实践。我们设计了一种使用正则表达式的文本挖掘策略,并证明大量应用机密可以被轻易窃取,即使是Google上非常流行的Android应用也不例外。在后续研究中,我们通过自动分析收集了3,711个不同的可利用应用机密。我们的发现突出了该问题的普遍性,并呼吁对应用机密保护给予更多关注。
引用
@article{arxiv.2501.07805,
title = {How Far are App Secrets from Being Stolen? A Case Study on Android},
author = {Lili Wei and Heqing Huang and Shing-Chi Cheung and Kevin Li},
journal= {arXiv preprint arXiv:2501.07805},
year = {2025}
}
备注
A pre-print version of the paper. It is accepted to Empirical Software Engineering (EMSE)