SO{U}RCERER:面向开发者的 Android 应用安全测试驱动框架
软件工程
2021-11-04 v2
摘要
经常被建议的安全开发实践在应用开发者中往往难以落实。工具驱动(例如使用静态分析工具)的方法缺乏被测应用的上下文和领域特定需求。应用开发者难以从静态分析工具报告的一长串安全警告中找到一个可操作且按优先级排序的漏洞列表。过程驱动(例如应用威胁建模方法)的方法需要大量资源(例如安全测试团队、预算)和安全专业知识,这是中小规模应用开发团队几乎无法承担的。为了帮助应用开发者保护其应用安全,我们提出了 SO{U}RCERER,一个用于 Android 应用开发者安全测试的指导框架。SO{U}RCERER 指导开发者识别应用的领域特定资产,检测并确定漏洞的优先级,并基于安全开发指南缓解这些漏洞。我们通过对 36 个 Android 移动支付应用进行分析和测试的案例研究来评估 SO{U}RCERER。我们发现,通过遵循 SO{U}RCERER 指导的活动,应用开发者可以获得一个简洁且可操作的漏洞列表(SO{U}RCERER 产生的安全警告比独立的静态分析器少 24-61%),这些漏洞直接影响移动支付应用的关键资产,并制定缓解计划。这项初步研究的结果表明,这是一种可行的 Android 应用安全测试方法,且对应用开发者而言不会过于复杂。
引用
@article{arxiv.2111.01631,
title = {SO{U}RCERER: Developer-Driven Security Testing Framework for Android Apps},
author = {Muhammad Sajidur Rahman and Blas Kojusner and Ryon Kennedy and Prerit Pathak and Lin Qi and Byron Williams},
journal= {arXiv preprint arXiv:2111.01631},
year = {2021}
}
备注
Accepted at the 2021 Automated Software Engineering Conference's Workshop on Advances in Mobile App Analysis (A-Mobile'21)