中文

PolicyGapper:基于大语言模型的自动检测Google Play数据安全章节与隐私政策不一致性

密码学与安全 2026-04-20 v1

摘要

移动应用开发商必须披露其如何收集、使用和共享用户数据,以遵守隐私法规。为支持透明度,主要应用市场引入了标准化的披露机制。2022年,Google要求在Google Play上设置数据安全章节(DSS),要求开发者总结其数据实践。然而,准确编撰DSS披露具有挑战性,因为它们必须与相应的隐私政策(PP)保持一致,且目前没有自动化工具来验证这一一致性。先前研究表明,近80%的热门应用包含不完整或误导性的DSS声明。我们提出了PolicyGapper,一种基于大语言模型的用于自动检测DSS披露与隐私政策之间差异的方法。PolicyGapper包含四个阶段:爬取、预处理、分析和后处理,无需访问应用程序二进制文件。我们在2025年第三季度收集的330个Google Play最高排名应用(涵盖所有33个类别)的数据集上对PolicyGapper进行评估。该方法识别出2689项被遗漏的披露,其中2040项涉及数据收集,649项涉及数据共享。针对分层抽样的10%子集进行手动验证,并在三个独立运行中重复验证,平均精确率为0.75,召回率为0.77,准确率为0.69,F1分数为0.76。为支持可重复性,我们发布了完整的复制软件包,包括数据集、提示词、源代码和结果,分别可在 https://github.com/Mobile-IoT-Security-Lab/PolicyGapper 和 https://doi.org/10.5281/zenodo.19628493 获取。

关键词

引用

@article{arxiv.2604.16128,
  title  = {PolicyGapper: Automated Detection of Inconsistencies Between Google Play Data Safety Sections and Privacy Policies Using LLMs},
  author = {Luca Ferrari and Billel Habbati and Meriem Guerar and Mariano Ceccato and Luca Verderame},
  journal= {arXiv preprint arXiv:2604.16128},
  year   = {2026}
}

备注

Submitted for consideration to the Journal of Information Security and Applications (JISA)