非同寻常的应用:针对 Android 浏览器的大规模隐私分析
密码学与安全
2022-12-08 v1
摘要
移动浏览器的透明性与隐私行为在研究界仍鲜有探索。事实上,与常规 Android 应用不同,移动浏览器可能表现出相互矛盾的隐私行为。一方面,它们可访问(并可能暴露)独特的敏感用户数据组合,从用户浏览历史到受权限保护的个人可识别信息(PII),如唯一标识符与地理位置。但另一方面,它们也处于通过实现广告拦截功能限制与其他方数据共享来保护用户隐私的独特位置。本文中,我们对数百款 Android 网页浏览器在浏览会话中如何保护或暴露用户数据进行了比较性与实证分析。为此,我们从 Google Play 商店与四家中国应用商店收集了迄今最大的 Android 浏览器数据集。随后,我们开发了一种结合静态与动态分析方法的新颖分析流水线,以发现跨浏览器的广泛隐私增强(如广告拦截)与隐私损害行为(如将浏览历史发送给第三方、不验证 TLS 证书、将 PII——包括不可重置标识符——暴露给第三方)。我们发现,Google Play 与中国商店上的多款流行应用均存在这些隐私损害行为,包括那些在描述中声称具隐私增强功能的应用。总体而言,我们的研究不仅为浏览器采用与透明性这一重要却被忽视的考量提供了新见解,也表明自动应用分析系统(如沙箱)需要特定情境的分析才能揭示此类隐私行为。
引用
@article{arxiv.2212.03615,
title = {Not Your Average App: A Large-scale Privacy Analysis of Android Browsers},
author = {Amogh Pradeep and Álvaro Feal and Julien Gamba and Ashwin Rao and Martina Lindorfer and Narseo Vallina-Rodriguez and David Choffnes},
journal= {arXiv preprint arXiv:2212.03615},
year = {2022}
}
备注
Privacy Enhancing Technologies Symposium, 2023