基于安卓GUI的未脱敏个人信息泄露研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:ttgxa
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
移动应用(APP)在日常生活中扮演着越来越重要的角色,渗透进了人们生活的方方面面。但是根据前期的人工测试,本文发现了一类未受重视的隐私安全威胁——APP用户交互界面(简称GUI)中的未脱敏个人信息的展示。未脱敏展示是指在未对用户个人信息做充分脱敏处理(例如部分屏蔽和模糊化处理)的情况下,就直接在可被访问到的界面上进行展示的行为。因此,由于APP开发商对APP上用户个人信息的不规范使用和展示,一旦恶意的非法用户通过了APP的不安全的身份认证,则可以直接访问并收集到APP中展示的用户敏感信息。本文的主要研究目标是设计和实现一种针对安卓APP GUI中未脱敏个人信息的自动收集工具,并通过对国内热门APP中的个人信息未脱敏现象的初步评估,从而了解该隐私安全威胁的危害和影响范围。文章的主要工作与创新点如下:1)本文设计并实现了一种Android APP界面自动探索方法,该策略的核心是基于深度优先的GUI自动化测试。由于国内APP的加固生态,本文采用黑盒动态分析的思路,实时对GUI界面进行解析,从而指导APP的自动探索。在界面语义理解上,本文提出了基于感官效果的UI解析方法,并设计了在不同探索场景下使用的UI比较算法。在探索策略上,程序以GUI解析结果进行驱动,通过随机的控件选择进行深度优先的界面遍历,使用健壮的回退和恢复机制来保证页面的探索顺序。同时,本文通过页面模板进行探索上的优化,从而缓解探索时的状态爆炸。最后本文通过实验评估证明了本文提出的界面探索策略的功能设计和实现达到了预期效果。2)本文在GUI探索的过程中对页面中的敏感个人信息进行自动检测,实现了首个基于GUI的未脱敏个人信息展示自动检测工具PIIDroid。据调研,本文是首个将基于GUI的界面自动探索策略应用于APP隐私安全分析的研究工作,即使用PIIDroid对当前热门的6类APP进行个人信息展示的自动化检测。最终PIIDroid在58个APP中检测到了749条个人信息展示数据,总完整展示占比和敏感信息(地址/身份证/手机号/银行卡号)的完整展示占比分别达到46.6%和17.4%。其中,姓名,手机号以及银行卡号的完整泄露最为严重;购物类与旅游类APP在订单记录和已保存联系人中存在着较严重的用户个人信息泄露;而理财类APP的银行卡信息在不安全配置下的泄露风险较大。PIIDroid的检测结果证明了当前热门APP中普遍的未脱敏个人信息展示现象。3)本文通过初步评估证明了APP未脱敏个人信息泄露是一类隐私安全威胁。通过在58个主流APP中的评估,本文发现测试集中77.6%的APP使用“手机号+短信验证码”的方式进行登录,只有4个APP强制以及6个APP会弹窗建议多因子认证。因此,一旦网络犯罪分子收集到满足APP的认证方式时,例如手机窃取以及密码爆破等,即可成功登入并收集到未脱敏个人信息。根据APP实例分析,本文认为用户信息保护意识薄弱和APP开发商的信息保护策略不完善是导致未脱敏个人信息展示的两大原因。最后本文从个人,开发商以及监管机构三个角度,提出针对APP中认证配置以及个人信息的展示规范的保护措施,从而缓解和防范安卓GUI中的个人信息泄露。
其他文献
近年来,随着城市的不断发展,工业遗产的保护与再利用研究成为社会关注的重点。文章以南京第二机床厂为例,首先分析了厂区的历史演进过程及发展现状;其次从历史文化、社会经济、艺术和技术方面对厂区自身保护价值进行评估;最后梳理了第二机床厂的保护与再利用策略,借此为今后工业遗产的保护与再利用研究奠定基础并提供参考。
期刊
乡村振兴是民族复兴的必由之路,农村经济是乡村振兴的重点难点,农村金融高质量发展则是农村经济发展与乡村振兴的良性动力。对农村金融高质量发展的内涵进行界定,作为“量的扩张”到一定阶段的产物,理应包括“量”与“质”的双重维度,彼此共生协调决定着系统功能的实现。以“量的扩张”和“质的提升”为框架,确定“覆盖广度”“覆盖深度”“机构可持续性”“发展可持续性”为分项指标,构建包含13个基础指标的评价指标体系。
期刊
<正>“人大代表进网格,履职尽责显融合;基层治理来助力,百姓欢迎唱赞歌……”江苏省睢宁县桃园镇的世家广场上活跃着一支老年莲香舞蹈队,最近他们自编自演的赞扬镇人大代表“进网格助力基层治理”的节目,吸引着成百上千的纳凉百姓驻足观看。今年以来,睢宁县桃园镇为进一步拓宽人大代表和群众的沟通联系渠道,丰富人大代表履职内容,提升尽责水平,坚持点、线、面精准发力,积极探索推行“网格长”监督管理工作机制,有效推动
期刊
近年来我国关于港口工业遗产保护与利用的研究不断深入,但一些港口工业设备作为一类特殊的工业遗产价值没有得到充分的认识,至今未形成一套完整有效的评价体系。本文以青岛港启动区工业设备为例,着重探究如何正确合理地评估港口工业设备遗产价值,采用变异系数法与AHP方法创新性地提出主客观相结合的量化评价方法,对港口工业设备遗产价值进行合理评估,并针对性地提出改造与再利用策略。
期刊
转型时期我国犯罪结构变迁的主要表现是犯罪的持续增长、新型犯罪不断涌现、轻罪占比大幅度攀升以及自然犯与法定犯的此消彼长。我国犯罪刑事治理目标是实现犯罪刑事治理现代化。我国犯罪刑事治理的基本要求是以保障和维护人民权益为核心,通过制度化、规范化、程序化为犯罪刑事治理现代化提供实体法保障,通过政策化、系统化为犯罪刑事治理现代化提供方向指引。我国犯罪刑事治理现代化的主要挑战是对重罪、轻罪以及轻微罪无有效界分
期刊
<正>大数据时代,个人信息被盗用、非法买卖时有发生。菏泽公安机关持续对侵犯公民个人信息违法犯罪活动发起猛烈攻势,依法维护公民个人信息安全。非法出售商户信息案菏泽市公安局开发区警方重拳严打侵犯公民个人信息违法犯罪活动,2022年9月中旬,开发区网警根据接到的案件线索,经深入摸排调查和警务大数据碰撞分析,锁定2名侵犯公民个人信息犯罪嫌疑人,掌握确凿证据后收网,将嫌犯王某、俞某抓获归案。
期刊
以江西省1994—2021年统计年鉴数据为基础,分别从人口自然结构、社会结构、地域结构3个方面对江西省人口结构特征及其变化进行研究,并通过BP神经网络模型和GM灰色模型进行人口结构预测,进而利用熵权法对人口结构发展进行评价。结果显示:全省人口自然增长放缓,年龄结构高龄化,人口结构中存在低生育率、低死亡率的现象;老少抚养比分异减小,人口抚养比趋于上升,人口性别比趋于平衡但仍处于失衡状态;城镇化率增速
期刊
工业遗产是人类社会的宝贵财富,有着重要的历史价值、社会价值、经济价值和科技价值,对工业遗产的保护性修复具有重要意义。工业遗产的保护性修复主要有四个原则:匹配原则、遵从原则、综合效益原则、生态原则。以长春柴油机厂生产区的保护和修复现状为例,分析其修复过程中存在的问题,并根据遵从原则提出了整改意见。
期刊
我国《刑法》第253条之一明确规定了侵犯公民个人信息罪的犯罪对象是公民个人信息,法官能否做到对行为人准确定罪量刑取决于能否对公民个人信息的内涵与外延进行准确界定。但是,当前理论界和实务界就何为公民个人信息无法达成一致看法。2017年“两高”发布的《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》规定,界定公民个人信息应以识别性为标准。识别性标准也是各国坚持的标准。刑法虽具有独立性,但并不意
学位
以京津冀城市群人口的空间分布优化为研究目标,计算了京津冀城市群各城市的最优人口规模,并与实际人口规模进行了对比。结果显示:首位城市北京市的最优人口低于实际人口规模,但属于轻微集聚过度,可疏解的人口有限;第二核心城市的天津市最优人口高于实际人口规模,但属于轻度集聚不足,可进一步吸引人口;石家庄、唐山、保定与秦皇岛市的人口属于重度集聚不足,需加强人口的空间集聚;其余城市邯郸、张家口、邢台、沧州、廊坊、
期刊