中文

我能看穿你的秘密:从超级应用中的小程序交互历史推断隐私属性

密码学与安全 2025-03-14 v1

摘要

超级应用已成为集成各种小程序以提供多样化服务的综合平台。虽然超级应用提供了便利和丰富的功能,但它们也可能引入新的隐私风险。本文揭示了超级应用中一个新的隐私泄露源:小程序交互历史,包括小程序使用历史(Mini-H)和操作历史(Op-H)。Mini-H 指用户访问过的小程序的历史记录,例如其频率和类别。Op-H 捕获用户在小程序内的交互,包括按钮点击、条形拖动和图片查看。由于小程序的基于 Web 的特性,超级应用无需插桩即可自然收集这些数据。通过回顾 30 篇论文的文献和实证分析 31 个超级应用,我们确定这些数据类型是新颖且未被探索的隐私风险。我们设计了一种面向小程序交互历史的推断攻击(THEFT),以利用这一新漏洞。使用 THEFT,作为对手的超级应用供应商内部低权限业务部门的内部威胁,能够以超过 95.5% 的准确率推断超过 16.1% 用户的隐私属性。THEFT 仅需要从互联网上公开泄露的数据库中获取的 200 个用户的小型训练数据集。我们还与超级应用供应商和一个标准协会进行了接触,以提高行业意识并承诺保护这些数据。我们的贡献在于识别被忽视的隐私风险、证明新攻击的有效性,以及影响行业实践以在超级应用生态系统中实现更好的隐私保护。

关键词

引用

@article{arxiv.2503.10239,
  title  = {I Can Tell Your Secrets: Inferring Privacy Attributes from Mini-app Interaction History in Super-apps},
  author = {Yifeng Cai and Ziqi Zhang and Mengyu Yao and Junlin Liu and Xiaoke Zhao and Xinyi Fu and Ruoyu Li and Zhe Li and Xiangqun Chen and Yao Guo and Ding Li},
  journal= {arXiv preprint arXiv:2503.10239},
  year   = {2025}
}

备注

Accepted by USENIX Security 2025