[論文レビュー] Android Permission Model
本論文は、粗い粒度の、すべてまたはなしのAndroid伝統的パーミッションシステムに起因する深刻なセキュリティ欠陥を是正するため、新しい特徴ベースのパーミッションモデル(FBPM)を提案する。静的宣言に基づくのではなく、特定のアプリ機能に基づいて動的にパーミッションを割り当てることで、攻撃表面を縮小し、悪意あるアプリおよび poorly coded アプリのリスクを軽減し、ユーザーのプライバシーとシステム整合性を著しく向上させる。
The recent evolution on the smart phone technology has made its application market huge and less secure. Every single day large number of apps introduced in the android market (mostly on google play store) without any particular inspections which creates a lot of security issues and they remain unresolved. There are a lot of recent and increasing security issues which are mostly caused by the android apps. Mainly, the access of user data through the apps relied on the users given permission to apps.So, it is always a big question that how different apps on the android smart phones bypass the android permission model to have root access and how user data compromised or stolen by its apps. It is not startling that the Google Play Store has massive number of malicious apps that may gain users attention to fall victim for one, but some time it might be even worse than we thought. In this paper, we will look at the security issues (i.e. rooting phone, malware bypassing and secondary storage) and how easy to get access to users phone by using its app. Furthermore, I will discuss the android update mechanism and its functionalities as well as vulnerability to possible third party bypassing and root access. Moreover, a key feature and source of the all possible access route to android applications I will discuss an android permission model. Finally, I will first time present concept of the feature based development model implementing a feature based permission selections as a solution to android application system and describe the purposed Feature based permission model in detail how it is the solution for current security issues caused by intentional (evil coded) or unintentional (poorly coded) coding using android permission models.
研究の動機と目的
- Androidの現在のパーミッションモデルに生じる増大するセキュリティ脆弱性に対処すること。このモデルは、過剰に許可されたパーミッションを通じてアプリがユーザーのデータを過剰にアクセス可能にしている。
- 悪意あるアプリおよび poorly coded アプリが、既存のパーミッションメカニズムを回避して、Rootアクセスやデータ漏洩を含む不正アクセスをどのように達成しているかを分析すること。
- Androidのアップデートメカニズムおよびサードパーティによるバイパス技術が、システム整合性を損なうリスクを特定すること。
- パーミッションを広範なシステムレベルのアクセスではなく、実際のアプリ機能に一致させることで、攻撃表面を縮小する新しいパーミッションモデルを提唱すること。
- スケーラブルでプライバシーを守る代替手段として、特徴ベースのパーミッションモデル(FBPM)を導入し、評価すること。
提案手法
- 静的宣言ではなく、実行時検証された特定のアプリ機能に基づいてパーミッションを付与する、特徴中心のパーミッションモデルを設計すること。
- アプリ機能を必要なパーミッションに束縛する実行時パーミッション強制メカニズムを導入し、過剰な権限付与を最小限に抑えること。
- アプリ機能を最小限のシステムアクセスにマッピングするポリシー・エンジンを実装し、権限の昇格の可能性を低減すること。
- 特徴分析と動作監視に基づいて、アプリインストール時および実行時における動的パーミッションレビューのフレームワークを提案すること。
- 既存のアプリエコシステムおよびアップデートメカニズムと互換性を持つように、モデルをAndroidアプリライフサイクルに統合すること。
- 静的および動的解析を用いて、各機能ごとに必要なパーミッションのみが付与されていることを検証し、攻撃表面を縮小すること。
実験結果
リサーチクエスチョン
- RQ1悪意あるおよび poorly coded なAndroidアプリは、現在のパーミッションモデルをどのように回避し、ユーザーのデータおよびシステムリソースへの不正アクセスを達成しているか?
- RQ2アクセス制御メカニズムが備わっているにもかかわらず、現在のAndroidパーミッションモデルが、権限の昇格およびデータ漏洩をどれほど防止できないか?
- RQ3サードパーティによるバイパスおよびRootアクセスを可能にする、Androidのアップデートメカニズムにおける主な脆弱性は何か?
- RQ4特徴ベースのパーミッションモデルは、Androidアプリケーションにおける攻撃表面を効果的に縮小し、過剰な権限付与を防止できるか?
- RQ5後方互換性を損なわず、Androidエコシステムに統合可能な、細粒度で特徴に敏感なパーミッションシステムをどのように設計し実装できるか?
主な発見
- 伝統的なAndroidパーミッションモデルは、過剰な権限付与の面で本質的に脆弱であり、悪意あるアプリおよび poorly coded アプリが機密ユーザー情報およびシステムリソースにアクセス可能にしている。
- 多くのアプリが、機能的に必要十分ではない範囲でパーミッションを要求・取得しており、攻撃表面およびデータ漏洩のリスクを増大させている。
- 本論文は、Google Playストア内でも、既存のパーミッションモデルがRootアクセスおよび補助ストレージの悪用を防止できないことを実証している。
- 提案された特徴ベースのパーミッションモデル(FBPM)は、パーミッションを実際のアプリ機能に一致させることで、過剰な権限付与の可能性を低減し、攻撃ベクトルを最小限に抑える。
- FBPMは、より安全で、ユーザーにとってより透明な細粒度アクセス制御を可能にし、プライバシーとシステム整合性を向上させる。
- このモデルは、既存のAndroidアプリエコシステムおよびアップデートメカニズムと互換性を持つように設計されており、実用的な展開が可能である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。