论Android应用中隐私政策的(不)可靠性
密码学与安全
2021-12-13 v1
摘要
在Android平台上访问隐私敏感信息日益受到移动社区的关注。尽管Google Play近期引入了一些隐私指南,但如何可靠地验证应用是否真正遵守这些规则仍是一个悬而未决的问题。为此,本文讨论了一种基于静态分析、动态分析与机器学习技术有效结合的新颖方法,用以评估此类合规性。具体而言,我们的方法检查每个应用是否i)包含符合Google Play隐私指南的隐私政策,以及ii)仅在用户接受该政策后才访问隐私敏感信息。此外,该方法还允许检查应用中嵌入的第三方库相对于相同隐私指南的合规性。我们已将方法实现为工具3PDroid,并对Google Play商店中近期下载量最高的一组Android应用进行了评估。实验结果表明,超过95%的应用会访问用户隐私敏感信息,但其中仅有极少数(约1%)完全符合Google Play隐私指南。
引用
@article{arxiv.2004.08559,
title = {On the (Un)Reliability of Privacy Policies in Android Apps},
author = {Luca Verderame and Davide Caputo and Andrea Romdhana and Alessio Merlo},
journal= {arXiv preprint arXiv:2004.08559},
year = {2021}
}