中文

移动应用中应用内浏览界面的可用性(不)安全性研究

密码学与安全 2022-09-07 v1 人机交互

摘要

由于在聊天、读邮件等多种应用场景中频繁遇到网页URL,许多移动应用构建了其应用内浏览界面(IABIs)以提供无缝的用户体验。尽管这通过避免主体应用与系统内置浏览器应用间不断切换而实现了用户友好,我们发现若IABIs设计或定制不当,可能导致可用性安全风险。本文对Android和iOS应用中的应用内浏览界面的可用性(不)安全性进行了首次实证研究。具体而言,我们从包含IABIs的五个常见应用类别中收集了25个知名移动应用的数据集(包括Facebook和Gmail),并开展了涵盖打开、显示和导航应用内网页全过程的系统分析(虽非终端用户研究),该分析由八项精心设计的安全测试组成。在此过程中,我们获得三项主要安全发现:(1)约30%的被测应用未能提供足够URL信息以供用户就打开某URL做出明智决定;(2)几乎所有自定义IABIs在提供充分指示以忠实向用户显示应用内页面方面存在各类问题,而基于Chrome Custom Tabs和SFSafariViewController的十个IABIs总体安全;(3)仅少数IABIs在导航(潜在钓鱼)登录页时发出警告提醒用户输入密码的风险。多数开发者已确认我们的发现,但相比修复技术漏洞,其修复可用性问题的意愿与准备程度相当低,这是可用性安全研究中的一个难题。尽管如此,为帮助缓解风险IABIs并指导未来设计,我们提出了一套安全的IABI设计原则。

关键词

引用

@article{arxiv.2209.01568,
  title  = {On the Usability (In)Security of In-App Browsing Interfaces in Mobile Apps},
  author = {Zicheng Zhang and Daoyuan Wu and Lixiang Li and Debin Gao},
  journal= {arXiv preprint arXiv:2209.01568},
  year   = {2022}
}

备注

This paper appeared at RAID '21. We upload this to fix the author displaying issue at the ACM website: https://dl.acm.org/doi/abs/10.1145/3471621.3471625