基于细粒度 Web 内容溯源识别扩展程序的广告注入
密码学与安全
2020-02-17 v2
摘要
扩展程序为 Web 浏览器提供有用的附加功能,但也日益成为流行的攻击向量。由于扩展程序可持有高度特权,其已被滥用于向网页注入广告,从而将内容发布者的收入转移并可能使用户暴露于恶意软件。用户往往未察觉此类行为,误以为页面改动源自发布者。此外,在缺乏明显恶意的情况下,用户是内容是否不受欢迎的最终裁决者,这使得自动识别非期望的第三方修改从根本上困难。为解决此困境,我们提出一种在单个 DOM 元素层级追踪 Web 内容溯源的细粒度方法。结合视觉指示,溯源信息可可靠确定内容修改来源,区分发布者内容与源自扩展程序等第三方的内容。我们描述了该方法在 Chromium 上的原型实现 OriginTracer,并通过用户研究与自动化实验评估其有效性、可用性与性能开销。结果表明,用户识别注入广告等非期望第三方内容的能力有统计显著的提升,且性能开销适中。
引用
@article{arxiv.1811.00919,
title = {Identifying Extension-based Ad Injection via Fine-grained Web Content Provenance},
author = {Sajjad Arshad and Amin Kharraz and William Robertson},
journal= {arXiv preprint arXiv:1811.00919},
year = {2020}
}
备注
International Symposium on Research in Attacks, Intrusions and Defenses (RAID), Paris, France, September 2016