Skip to main content
QUICK REVIEW

[論文レビュー] A Study on the Vulnerabilities of Mobiles Apps associated with Software Modules

Takuya Watanabe, Mitsuaki Akiyama|arXiv (Cornell University)|Feb 10, 2017
Advanced Malware Detection Techniques参考文献 24被引用数 3
ひとこと要約

本研究では、30,000件の無料および有料Androidアプリを大規模に分析し、ソフトウェアライブラリとモバイルアプリの脆弱性の関連を調査した。無料アプリの脆弱性の約70%および有料アプリの脆弱性の約50%が第三者ライブラリに起因しており、より人気があり高価なアプリは、コード量とライブラリの複雑さが増すため、脆弱性の数が多くなる傾向にある。

ABSTRACT

This paper reports a large-scale study that aims to understand how mobile application (app) vulnerabilities are associated with software libraries. We analyze both free and paid apps. Studying paid apps was quite meaningful because it helped us understand how differences in app development/maintenance affect the vulnerabilities associated with libraries. We analyzed 30k free and paid apps collected from the official Android marketplace. Our extensive analyses revealed that approximately 70%/50% of vulnerabilities of free/paid apps stem from software libraries, particularly from third-party libraries. Somewhat paradoxically, we found that more expensive/popular paid apps tend to have more vulnerabilities. This comes from the fact that more expensive/popular paid apps tend to have more functionality, i.e., more code and libraries, which increases the probability of vulnerabilities. Based on our findings, we provide suggestions to stakeholders of mobile app distribution ecosystems.

研究の動機と目的

  • ソフトウェアライブラリ、特に第三者のものがあまりにもモバイルアプリの脆弱性に寄与している程度を理解すること。
  • 無料および有料モバイルアプリにおける脆弱性パターンの違いを調査すること。
  • アプリの人気度および開発の複雑さが、ライブラリを介した脆弱性の露出にどのように影響するかを分析すること。
  • 実証的発見に基づき、モバイルアプリ配布エコシステムの関係者に対して実行可能な提言を提供すること。

提案手法

  • 公式Google Playストアから、無料および有料の両方のAndroidアプリを30,000件収集・分析した。
  • 静的および動的解析を実施し、ソフトウェアライブラリおよびそれらに関連する脆弱性を同定した。
  • ソース別に脆弱性を分類し、第一者および第三者ライブラリの差を明確にした。
  • アプリの人気度、価格、機能とライブラリ数および脆弱性密度を相関させた。
  • 統計的分析を用いて、アプリタイプ間での脆弱性発生率を比較し、傾向を同定した。

実験結果

リサーチクエスチョン

  • RQ1モバイルアプリの脆弱性は、どれほど第三者のソフトウェアライブラリに起因しているか?
  • RQ2無料および有料モバイルアプリにおける脆弱性発生率にどのような差があるか?
  • RQ3アプリの人気度や価格の上昇は、脆弱性の数の増加と相関するか?
  • RQ4コードおよびライブラリの複雑さは、モバイルアプリにおける脆弱性の導入にどのような役割を果たすか?

主な発見

  • 無料Androidアプリの脆弱性の約70%が、第三者ソフトウェアライブラリに起因している。
  • 有料Androidアプリの脆弱性の約50%が、第三者ライブラリに起因している。
  • より高価で人気のある有料アプリは、より多くの機能と大きなコードベースを有するため、脆弱性の数が多くなる傾向にある。
  • 高価値のアプリでは、ライブラリ数およびコード行数の増加が、セキュリティ上の欠陥の発生確率を高めることと相関している。
  • 第三者ライブラリは、無料および有料アプリの両カテゴリーにおいて、脆弱性の主要因である。
  • 本研究の結果から、アプリ配布プラットフォームおよび開発者は、ソフトウェアサプライチェーンにおいてライブラリのリスク評価を優先すべきであると示唆される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。