隐式信任链:Web 第三方资源加载的分析
密码学与安全
2019-02-19 v2
摘要
Web 是互联服务交织而成的复杂整体,网站从各种第三方域名导入一系列外部资源。然而,后者可进一步加载托管于其他域名的资源。对于每个网站,这形成了一条由第一方与传递性连接的第三方之间某种隐式信任支撑的依赖链。由于第一方网站通常对这些资源的加载来源几乎(即便有也)很少可见,该链只能被松散地控制。本文对 Web 中的依赖链进行了大规模研究,发现约 50% 的第一方网站渲染了并非其直接加载的内容。尽管大多数(84.91%)网站的依赖链较短(低于 3 层),我们发现存在依赖链超过 30 层的网站。利用 VirusTotal,我们表明 1.2% 的此类第三方被归类为可疑——尽管看似微小,这组有限的可疑第三方对更广泛的生态系统具有显著的影响力。通过运行沙箱实验,我们观察到一系列活动,其中大多数可疑 JavaScript 下载恶意软件;令人担忧的是,我们发现这种倾向在隐式受信任的 JavaScript 中更为明显。
引用
@article{arxiv.1901.07699,
title = {The Chain of Implicit Trust: An Analysis of the Web Third-party Resources Loading},
author = {Muhammad Ikram and Rahat Masood and Gareth Tyson and Mohamed Ali Kaafar and Noha Loizon and Roya Ensafi},
journal= {arXiv preprint arXiv:1901.07699},
year = {2019}
}
备注
12 pages