中文

信息论: 安全信令应用如何向推送通知服务泄露敏感数据

密码学与安全 2024-07-16 v1

摘要

像大多数现代软件一样,安全信令应用依赖第三方组件来实现重要功能。虽然这会降低工程成本,但也会因配置错误或文档不完整而引入隐私泄露风险。我们的研究调查了安全信令应用如何使用 Google 的 Firebase Cloud Messaging (FCM) 服务向 Android 设备发送推送通知。我们分析了来自 Google Play 商店的 21 个热门安全信令应用,确定这些应用在通过 FCM 发送的推送通知有效负载中泄露了哪些个人信息。结果显示,其中 11 个应用泄露了元数据,包括用户标识符(10 个应用)、发件人或收件人姓名(7 个应用)以及电话号码(2 个应用),而 4 个应用则泄露了实际消息内容。此外,我们观察到的任何未在这些应用隐私声明中披露的数据都未被特别说明。我们还发现有多个应用采用了缓解此隐私泄露至 FCM 策略,但效果有差异。我们识别出的各种策略中,没有一个是普遍共享或得到良好支持的。我们认为这本质上是一个经济问题:需要正确对激励进行对齐,以动员平台和 SDK 提供商使其系统默认具有安全和隐私性。

关键词

引用

@article{arxiv.2407.10589,
  title  = {The Medium is the Message: How Secure Messaging Apps Leak Sensitive Data to Push Notification Services},
  author = {Nikita Samarin and Alex Sanchez and Trinity Chung and Akshay Dan Bhavish Juleemun and Conor Gilsenan and Nick Merrill and Joel Reardon and Serge Egelman},
  journal= {arXiv preprint arXiv:2407.10589},
  year   = {2024}
}

备注

To be presented at the 24th Privacy Enhancing Technologies Symposium (PETS 2024)