LM-Scout:分析 Android 应用中语言模型集成的安全性
密码学与安全
2025-05-14 v1
摘要
开发者越来越多地将语言模型(LM)集成到其移动应用中,以提供诸如聊天式助手等功能。为防止 LM 被滥用,他们会实施各种限制,包括查询次数限制、输入长度限制以及允许的主题限制。然而,如果 LM 集成不安全,攻击者即可绕过这些限制,获得对 LM 的 unrestricted 访问,从而可能损害开发者声誉并导致重大经济损失。本文提出了对 Android 应用中不安全 LM 用法的首个系统性研究。我们首先手动分析一个初步数据集,以调查 LM 集成方法,构建一个分类 LM 使用限制方式的生态系统,并确定如何绕过这些限制。令人警惕的是,我们能够在 127 个应用中绕过限制。随后,我们开发了 LM-Scout,这是一个在 2,950 个移动应用上大规模检测 LM 不安全用法的全自动工具。LM-Scout 显示,在许多情况下(即 120 个应用),可以自动发现并利用此类安全问题。最后,我们确定所识别问题的根本原因,并提出了安全集成 LM 的建议。
关键词
引用
@article{arxiv.2505.08204,
title = {LM-Scout: Analyzing the Security of Language Model Integration in Android Apps},
author = {Muhammad Ibrahim and Gűliz Seray Tuncay and Z. Berkay Celik and Aravind Machiry and Antonio Bianchi},
journal= {arXiv preprint arXiv:2505.08204},
year = {2025}
}