Skip to main content
QUICK REVIEW

[論文レビュー] A Permission-Dependent Type System for Secure Information Flow Analysis

Hongxu Chen, Alwen Tiu|arXiv (Cornell University)|Sep 27, 2017
Advanced Malware Detection Techniques参考文献 7被引用数 3
ひとこと要約

この論文は、Androidの権限モデルをラティスベースのセキュリティ型枠組みに統合することで、Androidアプリケーションにおける安全な情報フローを強制する権限依存型システムを提示する。本稿では、セキュリティ型におけるマージ演算子を用いた新しい条件型ルールを導入し、実行時権限チェックに依存するポリシーの正確な強制を可能にするとともに、非干渉性を用いた健全性の証明を行う。本システムは制約解決による型推論をサポートしており、命令型コードにおける情報漏洩の静的検出を可能にする。

ABSTRACT

We introduce a novel type system for enforcing secure information flow in an imperative language. Our work is motivated by the problem of statically checking potential information leakage in Android applications. To this end, we design a lightweight type system featuring Android permission model, where the permissions are statically assigned to applications and are used to enforce access control in the applications. We take inspiration from a type system by Banerjee and Naumann (BN) to allow security types to be dependent on the permissions of the applications. A novel feature of our type system is a typing rule for conditional branching induced by permission testing, which introduces a merging operator on security types, allowing more precise security policies to be enforced. The soundness of our type system is proved with respect to a notion of noninterference. In addition, a type inference algorithm is presented for the underlying security type system, by reducing the inference problem to a constraint solving problem in the lattice of security types.

研究の動機と目的

  • Androidアプリケーションにおける情報フロー漏洩、特に権限チェックによって保護される条件分岐に起因する漏洩を解消すること。
  • Androidの権限モデルとセキュリティ型付けを統合し、明示的および暗黙的な情報フローを防止する、軽量で静的に解析可能な型システムを設計すること。
  • 特定の権限の有無に依存するセキュリティ型を許容することで、より精細なセキュリティポリシーを可能にすること。
  • 制約解決による型推論を支援することで、実世界のAndroidアプリ解析に実用的なシステムを実現すること。
  • 非干渉性に基づく形式的な健全性の証明を提供し、型付け可能なプログラムが機密情報を漏洩しないことを保証すること。

提案手法

  • 型システムは、ラティスベースのセキュリティ型付けモデルを拡張し、権限をガードとして導入することで、有効な権限に応じてセキュリティ型が変化することを可能にする。
  • 条件文のための新しい型付けルールは、権限のテストを統合し、異なる感度レベルを持つ分岐を組み合わせるためにセキュリティ型におけるマージ演算子を用いる。
  • セキュリティ型は権限集合をパラメータとして持ち、関数が呼び出し元の権限状況に応じて複数の型をとることを可能にする。
  • 非干渉性は安全特性としてモデル化され、低セキュリティ出力が高セキュリティ入力に依存して情報が漏洩するような状況を避ける。
  • 型推論はセキュリティ型のラティス上の制約解決問題に還元され、手動の型注釈なしに自動解析が可能になる。
  • フレームワークは拡張可能に設計されており、グローバル変数、ヒープ、オブジェクト指向的機能のサポートに関する継続的な研究が進行中である。

実験結果

リサーチクエスチョン

  • RQ1実行時権限チェックに依存する、機密データへのアクセスが制御されるAndroidアプリケーションにおいて、情報フロー漏洩を強制する型システムはどのように設計できるか?
  • RQ2従来の非干渉性型システムが条件分岐全体で一様なセキュリティレベルを仮定するのに対し、権限依存型システムは、より精細なセキュリティポリシーをサポートできるか?
  • RQ3権限チェックを伴う条件分岐は、セキュリティレベルの過剰近似を避けるために、どのように静的に解析可能か?
  • RQ4このようなシステムにおける型推論アルゴリズムは、セキュリティ型のラティス上の制約解決に還元できるか?
  • RQ5グローバル変数や動的権限付与などの複雑な言語機能をサポートしながらも、健全性を維持できるか?

主な発見

  • 提示された型システムは、呼び出しアプリケーションの権限状況に応じてセキュリティ型を変化させることで、非干渉性を効果的に強制する。
  • セキュリティ型における新規なマージ演算子により、分岐の感度レベルが異なる条件分岐の型付けがより精細に行われ、戻り値の過剰近似を回避できる。
  • 実行時変更やアプリストアとの協力なしに、Androidアプリにおける情報フローの静的解析を可能にする。
  • 型推論アルゴリズムは、セキュリティ型のラティス上の制約解決問題に還元され、自動化を実現する。
  • 非干渉性に関して健全であるため、型付け可能なプログラムでは情報漏洩が発生しない。
  • 本アプローチは拡張可能であり、グローバル変数やその他の言語機能が、セキュリティ保証を維持したまま統合可能であることが、継続的な研究で示されている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。