中文

SkillScanner:通过开发阶段静态分析检测违规语音应用

密码学与安全 2023-09-13 v1

摘要

Amazon Alexa市场是最大的语音个人助理(VPA)平台,拥有超过100,000个发布到技能商店的语音应用(即skills)。为维持语音应用的质量和可信度,Amazon Alexa实施了一套由第三方技能开发者遵守的策略要求。然而,近期研究揭示了当前技能商店中违规技能的普遍性。为理解技能中策略违规的原因,我们首先对34名第三方技能开发者开展用户研究,聚焦于他们是否知晓Amazon Alexa平台定义的各种策略要求。用户研究结果显示,VPA的策略要求与技能开发者的实践之间存在显著差距。因此,违规技能被发布不可避免。为从源头阻止新的违规技能流入技能商店,在开发阶段识别潜在策略违规至关重要。本工作中,我们设计开发了SkillScanner,一种高效的静态代码分析工具,以协助第三方开发者在技能开发生命周期早期检测策略违规。为评估SkillScanner性能,我们对从GitHub收集的2,451个开源技能进行了实证研究。SkillScanner从786个技能中有效识别出1,328个不同的策略违规。我们的结果表明,其中32%的策略违规通过代码重复(即代码复制粘贴)引入。特别地,我们发现来自潜在Alexa官方账户(如GitHub上的“alexa”和“alexa-samples”)的42个技能代码示例包含策略违规,这些示例中被复制粘贴的代码段导致其他技能中出现了81个策略违规。

关键词

引用

@article{arxiv.2309.05867,
  title  = {SkillScanner: Detecting Policy-Violating Voice Applications Through Static Analysis at the Development Phase},
  author = {Song Liao and Long Cheng and Haipeng Cai and Linke Guo and Hongxin Hu},
  journal= {arXiv preprint arXiv:2309.05867},
  year   = {2023}
}

备注

16 pages, 6 figures. To appear at ACM CCS 2023