中文

谁动了我的交易?揭露现代超级应用后交易审计漏洞

密码学与安全 2025-10-31 v1

摘要

超级应用是现代数字生活的基石,将金融交易嵌入日常生活的几乎每个方面。当前这些平台的主导安全范式几乎完全关注前交易认证,防止未经授权的付款发生。我们认为,一个关键漏洞向量已被大大忽视:后交易审计痕迹的脆弱性。我们研究用户如何轻易永久擦除应用界面中交易记录,从而掩盖未经授权或敏感活动。为量化这一威胁,我们对 6 名志愿者进行了跨评估研究,涵盖 6 个超级应用。我们的发现令人警惕:所有 6 个受试应用均允许用户删除交易记录,但惊人 5 个中 6 个 (83+\%) 未为删除这些记录提供强认证。只有一个应用在删除时要求生物识别验证。该研究提供了首要具体证据,证明了这种近乎普遍的漏洞,阐明了当前移动安全领域的关键缺口,并强调了迫切需要向确保后交易审计完整性转变的范式的紧迫性。

关键词

引用

@article{arxiv.2510.26210,
  title  = {Who Moved My Transaction? Uncovering Post-Transaction Auditability Vulnerabilities in Modern Super Apps},
  author = {Junlin Liu and Zhaomeng Deng and Ziming Wang and Mengyu Yao and Yifeng Cai and Yutao Hu and Ziqi Zhang and Yao Guo and Ding Li},
  journal= {arXiv preprint arXiv:2510.26210},
  year   = {2025}
}

备注

SaTS 2025 (Co-Located with ACM CCS 2025)