OVRseen:在 Oculus VR 中审计网络流量与隐私政策
密码学与安全
2021-11-22 v4 网络与互联网体系结构
摘要
虚拟现实(VR)是一项新兴技术,它催生了新的应用,同时也带来了隐私风险。本文聚焦于VR领域领先的平台 Oculus VR(OVR),并从网络流量与隐私政策相结合的视角,首次对 OVR 应用及平台自身所暴露的个人数据进行了全面分析。我们使用 Quest 2 头显,测试了官方 Oculus 与 SideQuest 应用商店上最热门的 VR 应用。我们开发了 OVRseen,一种用于在 OVR 上收集、分析并比对网络流量与隐私政策的方法与系统。在网络方面,我们捕获并解密了 VR 应用的网络流量(此前在 OVR 上无法实现),并提取了定义为<应用、数据类型、目的地>的数据流。与移动端及其他应用生态相比,我们发现 OVR 更为集中化,且由追踪与分析驱动,而非第三方广告。我们表明,VR 应用暴露的数据类型包括个人可识别信息(PII)、可用于指纹识别的设备信息,以及 VR 特有的数据类型。通过将网络流量中发现的数据流与应用隐私政策中的声明进行比对,我们发现约70%的 OVR 数据流未得到妥善披露。此外,我们从隐私政策中提取了额外背景信息,并观察到69%的数据流被用于与应用程序核心功能无关的目的。
引用
@article{arxiv.2106.05407,
title = {OVRseen: Auditing Network Traffic and Privacy Policies in Oculus VR},
author = {Rahmadi Trimananda and Hieu Le and Hao Cui and Janice Tran Ho and Anastasia Shuba and Athina Markopoulou},
journal= {arXiv preprint arXiv:2106.05407},
year = {2021}
}
备注
This is the extended version of the paper with the same title published at USENIX Security Symposium 2022