Okara:基于基础模型检测与归因 Android 应用中的 TLS 中间人漏洞
密码学与安全
2026-03-18 v2
摘要
传输层安全 (TLS) 是 secure online communication 的基础,但证书验证中的漏洞会导致中间人 (Man-in-the-Middle, MitM) 攻击,这在 Android 应用中仍是普遍威胁。现有检测工具受限于 UI 交互覆盖率低、仪器化成本高以及缺乏可扩展的根因分析。我们提出 Okara,一个利用基础模型自动化检测和深入归因 TLS 中间人漏洞 (TLS MitM Vulnerabilities, TMVs) 的框架。Okara 的检测组件 TMV-Hunter 采用基础模型驱动的 GUI 智能体,实现高覆盖率的应用交互,在大规模下高效发现漏洞。在 37,349 个 Google Play 和第三方商店应用上部署 TMV-Hunter,发现 8,374 个 (22.42%) 漏洞应用。我们的测量显示,这些漏洞在所有流行度水平中都很普遍,影响身份验证和代码交付等关键功能,且高度持久,中位数漏洞生命周期超过 1,300 天。Okara 的归因组件 TMV-ORCA 将动态仪器化与新颖的基于 LLM 的分类器相结合,以全新的综合分类学定位和分类 vulnerable code。该分析将 41% 的漏洞归因于第三方库,识别出空信任管理器和弱 hostname 验证等不安全模式。我们已启动大规模负责任披露计划,将发布我们的工具和数据集以支持进一步的研究与缓解。
引用
@article{arxiv.2601.22770,
title = {Okara: Detection and Attribution of TLS Man-in-the-Middle Vulnerabilities in Android Apps with Foundation Models},
author = {Haoyun Yang and Ronghong Huang and Yong Fang and Beizeng Zhang and Junpu Guo and Zhanyu Wu and Xianghang Mi},
journal= {arXiv preprint arXiv:2601.22770},
year = {2026}
}
备注
Accepted to ACISP 2026