中文

从安全视角审视 Android 中的 Web API

密码学与安全 2020-06-03 v2 软件工程

摘要

Web 通信已成为移动应用不可或缺的特征。然而,应用传输了哪些数据、传输给谁以及此类传输带来何种后果尚不清楚。我们从安全角度分析了移动应用中的 Web 通信。我们首先手动研究了 160 个 Android 应用,以识别常用通信库并理解它们在这些应用中的使用方式。随后我们开发了一款工具,用于静态识别应用中使用的 Web API URL,并还原包含各参数类型与取值的 JSON 数据模式。我们提取了在 3,376 个应用中使用的 9,714 个不同的 Web API URL。我们发现开发者常使用 java.net 包进行网络通信,但诸如 OkHttp 之类的第三方库也在许多应用中被使用。我们发现,闭源应用中不安全 HTTP 连接的出现频率是开源应用的七倍,且嵌入的 SQL 与 JavaScript 代码在超过 500 个不同应用的 Web 通信中被使用。这一发现是毁灭性的;它使数十亿用户与 API 服务提供商暴露于攻击风险之中。

关键词

引用

@article{arxiv.2001.00195,
  title  = {Web APIs in Android through the Lens of Security},
  author = {Pascal Gadient and Mohammad Ghafari and Marc-Andrea Tarnutzer and Oscar Nierstrasz},
  journal= {arXiv preprint arXiv:2001.00195},
  year   = {2020}
}

备注

27th IEEE International Conference on Software Analysis, Evolution and Reengineering (SANER). London, Ontario, Canada, February 18-21, 2020