首页 / 热点百科

字节跳动无恒实验室移动安全研究亮相NDSS国际安全顶会

2025-08-05 08:00热点百科

2月27日-3月3日,国际安全顶会NDSS 2023在美国加州举办,来自字节跳动无恒实验室的研究论文《Post-GDPR Threat Hunting on Android Phones: Dissecting OS-level Safeguards of User-unresettable Identifiers》被NDSS 2023收录。

NDSS网络与分布式系统安全会议(the Network and Distributed System Symposium, NDSS ),是国际公认的网络和系统安全四大顶级学术会议(BIG4)之一,录用率常年保持在15%左右,具有非常高的学术影响力。

3月1日,无恒实验室的安全研究员张清在NDSS 2023会议现场发表演讲,分享关于安卓操作系统在用户身份标识追踪等方面的隐私问题,主要包括WiFi相关,蓝牙相关,以及常见的uuid(IMEI/MEID/Serial number)等信息在获取方面缺陷的相关研究成果,该研究可促进Android操作系统对于这些信息获取的防护体系建设,助力用户隐私安全保护。

安卓平台用户数据与隐私保护的挑战

近年来,各国政府越来越重视用户数据与隐私的问题,相继制定了以隐私为重点的数据保护法规。

高度的开放性是安卓的典型特性,然而,开放性也是一把双刃剑,高度的开放性,也随之带来了人们对于Android生态下用户隐私保护的担忧。同时随着安卓手机应用的爆发式增长,用户身份识别信息也随时面临着被泄漏的风险。尤其是一些用户不可修改的设备识别信息,一旦遭到泄露,将带给用户身份追踪方面的困扰,并造成长期的隐私泄露。

据悉,谷歌已经采取措施,实施新的隐私功能,以限制应用程序对用户数据的使用。尤其是在一些用户不可重置的识别信息 (User-unresettable Identifiers, 后文简称UUI)上,谷歌在系统层面针对UUI的读取权限日益收紧,并且从安卓10.0版本开始,限制第三方App,甚至禁止读取一些常用的手机设备识别信息,例如手机序列号,IMEI,ICCID等。

无恒实验室是由字节跳动资深安全研究人员组成的专业攻防研究实验室,致力于为字节跳动旗下产品与业务保驾护航,通过实战演练、漏洞挖掘、黑产打击、应急响应等手段,不断提升公司基础安全、业务安全水位,极力降低安全事件对业务和公司的影响程度。

为了识别UUI,无恒实验室参考了Android的官方文档和相关文献,确定了六种类型的UUI。通过分析六种UUI 是否受到良好保护,探索UUI是如何被应用程序访问的,以及还有多少是研究者从未见过的UUI隐私泄露风险。

(List of 6 recognized Android UUIs)

基于上述背景,无恒实验室联合昆士兰大学、新加坡国立大学等科研机构研发了一款名叫U2I2的分析工具。U2I2 不仅评估这六个已知 UUI 的保护情况,还会评估其他以前未报告的 UUI 的情况。据介绍,正常情况下,只有系统自带且授予了权限的应用程序,才可以通过可编程接口访问UUI。U2I2分析工具通过检测这个可编程接口,就能发现哪些不是系统的应用程序,在没有允许的情况非法访问了UUI。

无恒实验室对市面上多款最新Android设备进行分析后发现,即使用户的手机安装了最新的Android版本(10.0或更高),一些UUI仍然可以被第三方App轻易获取。最终在13款不同型号的Android设备上共发现了65处系统级别(OS-level)的UUI保护漏洞。

最新的Android手机中仍然普遍存在UUI处理不当问题

根据研究发现,UUI处理不当的问题在最新的Android手机中仍然普遍存在。截至本论文发表前,无恒实验室总共发现51个独立的漏洞(将多个厂商设备中发现的相同漏洞定义为一个独立漏洞),这些漏洞导致了65次系统级UUI泄露。

这51个漏洞中,其中有47个漏洞涉及到研究人员预先锁定的6个目标UUI,还有18个泄露是通过U2I2分析工具经过差异分析后确定的全新UUI(即Misc UUIs)。在分析获取渠道时,无恒实验室发现有45个漏洞是通过undocumented渠道获取的,同时有30个漏洞是通过读取系统属性实现的。从漏洞产生者角度统计,只有一个独立漏洞是源于AOSP代码的,即Google在编写Android系统时造成的,剩余50个漏洞均为厂商定制ROM过程中产生。AOSP的漏洞也毫不意外地出现在所有的厂商ROM当中。

在研究过程中,无恒实验室还发现了一个滥用白名单的问题。白名单机制本来不是为第三方App设计,设备厂商更应该谨慎使用该机制。但在对手机厂商分析过程中,发现存在过度使用白名单机制来规范敏感API调用的问题。由于身份验证存在缺陷,恶意应用程序可以欺骗白名单机制并绕过权限控制来收集 UUI, 这样会导致处在白名单中的APP可以越过Android系统对其进行的鉴权机制,在用户不知情的情况下获取其隐私。

共同打造安全合规的Android生态

猜你喜欢

  • 船帆座事件并没有合理解释,国际上一直研究此问题

    现在科技一直在进步,我们探索宇宙以及各种武器都在相继研发,但是在研发的过程中会出现很多的问题,虽然很多事情的发生都可以拥有合理的解释,但是还是有一部分的突发事件至今没有一个合理的解释和说法,比如说美国的船帆座事件,至今没有一个合理的说法。一、船帆座由来说道船帆座很多人以为是一个星座其实是古南船座里面..

    2025-09-25
  • 排行榜

    电饭锅怎么选?排名前十名实测到底哪个品牌好又安全?

    随着技术的发展,电饭锅(又名电饭煲)市场迎来了新的爆发点,各种品牌和款式让消费者眼花缭乱。然而,市场上不少商家为了压缩成本,使用劣质材料,比如不耐高温的涂层和塑料,在高温环境下容易释放双酚A、塑化剂等有害物质。长期使用这些产品,甚至可能遭遇内分泌系统紊乱、患病风险增加等风险!今天,我将从加热均匀度、..

    2025-09-23
  • 娱乐百科

    热巴亮相活动大秀美背,跟秦岚同框显壮,工作室为显苗条P歪背景

    热巴连着好几天都在忙着拼事业,仿佛突然从躺平的佛系转变为打怪升级的女强人。而且在这几场活动中,热巴也在努力证实她的个人状态依旧在线,并非网传的“恋爱脑”。就在最近的这场活动中,热巴为了打破关于她身材走样的说法,特意穿了一身紧身礼服,力证好身材未变。早在活动正式开始之前,网上就传出多张热巴的现场图,都..

    2025-09-20
  • 历史失传10大古书排行榜:第一华佗所著第五专门研究长生

    中国有着相当源远流长的文化,很多文人墨客都喜欢创作,留下自己的墨宝。但是随着时间的推移,有些古书不慎流失,历史失传10大古书排行榜就是比较典型的例子,那么中国失传古籍有哪些呢,一起了解下吧。历史失传10大古书排行榜1、《青囊书》2、《连山易》3、《六韬》4、《六国史书》5、《黄帝外经》6、《山海经》7、《太平..

    2025-09-14
  • 全球婴幼儿奶粉排行榜10强,安全放心的好奶粉都在这里

    我们都知道婴幼儿母乳期是有一定的时间的,过了母乳期的婴幼儿的吃食就基本靠奶粉来维持,而且奶粉的质量安全一定也是要有很好的保障的,时间上的奶粉种类虽多,到婴幼儿吃还是要很慎重的选择的,下面我们来了解一下全球婴幼儿奶粉排行榜10强。全球婴幼儿奶粉排行榜10强:美素佳儿、诺优能、雅培、雀巢、美赞成、惠氏、喜宝..

    2025-09-09
  • 职场百科

    社区防汛工作安全吗

    汛期已至雨水纷纷进入汛期以来为确保安全度汛保障辖区居民生命财产安全北太平庄街道志强北园社区坚持安全第一、常备不懈以防为主、防抗结合的原则倾力织密社区防汛“安全网”开展宣讲 加强培训防汛无小事,责任重如山。近日,志强北园社区面向社区工作人员及居民开展防汛安全知识培训。通过此次培训,参训人员对防汛抢险基..

    2025-09-08
  • 排行榜

    5个不安全的汽车用品,看看你车上有没有!特别是最后一个!

    先说说那个闪瞎眼的带钻方向盘车标现在好多人在方向盘车标上贴满水钻,阳光一照确实炫酷。某红书上晒图的人一抓一大把,网店月销上万件的比比皆是。但你们知道吗?图片来源于网络汽车气囊炸开的速度是每小时280公里——比高铁还快!在这速度下,那些亮晶晶的钻会像子弹一样射向你脸上。想象一下,本来救命的气囊变成了“阔..

    2025-09-06
  • 科技之最

    科学研究最重要的是“证伪”,而不是“证明既有理论是对的”

    【编者按】近期,上海市启动“十五五”规划“百家访谈、万家调研”活动,广泛征集社会各界对“十五五”规划编制的意见建议。解放日报·上观新闻与上海市发展改革委共同开展对战略科学家、决策咨询专家的深度访谈,受访专家作为各自领域的顶尖人才,既有对相关行业的一线观察,更有面向未来的战略思考,共同助力上海“十五五..

    2025-09-06

微信分享

微信分享二维码

扫描二维码分享到微信或朋友圈

链接已复制
蜂鸟影院 2048影视资源论坛 熊猫影视 河马影视 星辰影视 萝卜影院 八哥电影网 人人看电影 无忧影视网 橙子影视网 叮当影视网 天天影视网 青青影视网 电影天堂 开心追剧网 西瓜影院 麻花影视网 70影视网 年钻网 茶小舍电影 藏影堂 新神州影域 煮酒观影 体积影视 爱看影院