小程序安全与漏洞的系统分析
密码学与安全
2023-11-21 v1
摘要
过去几年见证了小程序的蓬勃发展,作为轻量级应用,小程序在移动互联网领域具有重要意义。因此,小程序的安全性可直接影响到敏感数据完整性的受损,对用户隐私构成潜在威胁。然而,在彻底回顾小程序安全领域的各项研究工作后,我们发现其在研究小程序 Web 接口安全性方面的行动有限。本文提出一个聚焦用户、服务器与攻击者的三元威胁模型,以缓解小程序的安全风险。遵循最小权限原则与权限一致性方向,我们基于该模型设计了一个用于小程序安全风险分析的新型分析框架。随后,我们分析了安全风险评估与小程序相关威胁模型之间的关联。该分析得以识别具有安全风险的潜在范围与分类。在案例研究中,我们识别出九大类漏洞问题,如 SQL 注入、逻辑漏洞与跨站脚本。我们还评估了共计 50,628 项安全风险隐患并给出了具体示例。
引用
@article{arxiv.2311.11382,
title = {Systematic Analysis of Security and Vulnerabilities in Miniapps},
author = {Yuyang Han and Xu Ji and Zhiqiang Wang and Jianyi Zhang},
journal= {arXiv preprint arXiv:2311.11382},
year = {2023}
}
备注
9 pages