中文

软件系统中的隐私弱点与漏洞研究

软件工程 2023-02-13 v2

摘要

在这个数字时代,随着我们的个人数据和可追踪的线上/线下活动被众多软件应用频繁地收集、处理和传输,我们的隐私正面临持续的威胁。隐私攻击往往是通过利用这些软件应用中发现的漏洞而形成的。通用弱点枚举(CWE)和通用漏洞披露(CVE)系统目前是软件工程师赖以理解和防范已公开软件漏洞的主要来源。然而,我们对 CWE 中全部 922 个弱点以及迄今为止 CVE 中登记的 156,537 个漏洞的研究发现,这两个系统中与隐私相关的漏洞覆盖率极低,CWE 中仅占 4.45%,CVE 中仅占 0.1%。这些也仅涵盖了现有隐私软件工程研究、隐私法规与框架以及相关权威机构所提出的隐私威胁中的一小部分领域。我们的研究所得出的可操作见解促成了 11 个新的通用隐私弱点的引入,以补充 CWE 系统,使其成为一个同时涵盖安全与隐私漏洞的来源。

关键词

引用

@article{arxiv.2112.13997,
  title  = {On Privacy Weaknesses and Vulnerabilities in Software Systems},
  author = {Pattaraporn Sangaroonsilp and Hoa Khanh Dam and Aditya Ghose},
  journal= {arXiv preprint arXiv:2112.13997},
  year   = {2023}
}