中文

面向移动健康应用的个人信息泄露精准检测

密码学与安全 2024-10-11 v1 软件工程

摘要

移动应用在 various 健康场景中被广泛使用,包括帮助医护人员的应用、面向患者的应用,以及面向大众的健康与运动应用。这些应用要求用户提供信息,并收集并泄露大量个人信息(PI)。我们分析应用通过用户界面收集的PI,以及应用代码或第三方代码是否处理这些信息,最终数据是发送或存储在哪里。先前的Android泄露检测工作主要关注硬件设备识别信息的泄露或政策违规;然而,尚无工作探讨健康应用中个人信息的处理与泄露。我们 Tackle 的第一个挑战是从应用UI中提取语义信息,以判断个人信息的范围和性质。第二个挑战是区分第一方合法泄露(例如,应用将数据存储在其数据库中)与第三方问题性泄露,例如通过处理或发送给广告商和分析工具。我们对1,243个Android应用进行了研究:623个医疗应用和621个健康与运动应用。我们将PI分为16种类型,归类为身份、医疗和人体测量三大类别。我们发现,典型应用有一个第一方泄露和五个第三方泄露,尽管有221个应用拥有20个以上泄露。接下来,我们表明第三方泄露(例如,广告商、分析工具)的频率是第一方泄露的5倍。然后,我们表明71%的泄露发生在本地存储(即手机,数据可能被未授权应用访问),而29%的泄露发生在网络(例如,云端)。最后,医疗应用比健康与运动应用多泄露20%的PI,这是由于收集了额外的医疗PI。

关键词

引用

@article{arxiv.2410.00277,
  title  = {Towards Precise Detection of Personal Information Leaks in Mobile Health Apps},
  author = {Alireza Ardalani and Joseph Antonucci and Iulian Neamtiu},
  journal= {arXiv preprint arXiv:2410.00277},
  year   = {2024}
}