[論文レビュー] MobileAppScrutinator: A Simple yet Efficient Dynamic Analysis Approach for Detecting Privacy Leaks across Mobile OSs
MobileAppScrutinator は、ネットワークトラフィックを監視することで、Android および iOS の両方において、オ弗化または暗号化された PII を含む、第三者のプライバシー漏洩を検出・測定する動的解析プラットフォームです。本研究では、Android アプリは iOS アプリよりも著しく追跡が積極的であることが明らかになり、広告IDのリセットや広告追跡の制限といった現在の OS のプライバシー保護機能が、アプリによる回避策により効果を発揮していないことが示されています。
Smartphones, the devices we carry everywhere with us, are being heavily tracked and have undoubtedly become a major threat to our privacy. As "tracking the trackers" has become a necessity, various static and dynamic analysis tools have been developed in the past. However, today, we still lack suitable tools to detect, measure and compare the ongoing tracking across mobile OSs. To this end, we propose MobileAppScrutinator, based on a simple yet efficient dynamic analysis approach, that works on both Android and iOS (the two most popular OSs today). To demonstrate the current trend in tracking, we select 140 most representative Apps available on both Android and iOS AppStores and test them with MobileAppScrutinator. In fact, choosing the same set of apps on both Android and iOS also enables us to compare the ongoing tracking on these two OSs. Finally, we also discuss the effectiveness of privacy safeguards available on Android and iOS. We show that neither Android nor iOS privacy safeguards in their present state are completely satisfying.
研究の動機と目的
- Android および iOS の両方で PII 漏洩を検出できる統合された動的解析プラットフォームの開発を目的とする。
- 実世界のモバイルアプリにおける第三者追跡の広がりと行動を測定することを目的とする。
- Android および iOS プラットフォーム間での追跡の普及度と手法を比較することを目的とする。
- Android および iOS における既存のプライバシー保護機能(例:広告IDのリセット、広告追跡の制限)が追跡を防ぐのにどの程度効果的であるかを評価することを目的とする。
提案手法
- プラットフォームは、Android および iOS の両方でアプリをインストルメント化し、リアルタイムでネットワークトラフィックを監視することで動的解析を実行する。
- 送信先のリモートサーバーに送信されるデータ(明文、SSL 暗号化、およびオ弗化された PII を含む)をキャプチャし、分析する。
- IMEI や AndroidID、MAC アドレスなどの識別子が送信前に変換されていても、PII の漏洩を検出できる。
- 両オペレーティングシステム間で一貫したインストルメント化および監視ロジックを用いることで、直接的なクロスOS比較を可能にする。
- 同等のテスト条件を得るために、両プラットフォームで利用可能な 140 個の代表的なアプリの行動を評価する。
- 広告IDのリセットや広告追跡の制限といったプライバシー設定の影響が、追跡の持続性に与える影響を評価する。
実験結果
リサーチクエスチョン
- RQ1人気のある Android および iOS アプリが、第三者に個人を特定できる情報(PII)をどの程度漏洩しているか。
- RQ2Android および iOS における現在の OS レベルのプライバシー保護機能(例:広告IDのリセット、広告追跡の制限)が、追跡を防ぐのにどの程度効果的か。
- RQ3アプリがプライバシー保護を回避するために使用する追跡手法、特に iOS での手法は何か。
- RQ4Android アプリと iOS アプリの間で、追跡行動および PII 漏洩のパターンにどのような違いがあるか。
- RQ5第三者ライブラリが、iOS における IdentifierForVendor といった安定した識別子をどの程度収集しているか。これは、ユーザーのプライバシー設定を無効にすることにつながる。
主な発見
- テスト対象の iOS アプリ 140 個のうち 66% が広告IDをリセットしてもユーザーの追跡を継続しており、リセット機能がクロスセッション追跡を防ぐのに効果がないことを示している。
- iOS アプリの 20% が、リセット不可能な安定した識別子である IdentifierForVendor を収集しており、プライバシー設定があってもユーザーの行動を複数セッションにわたって関連付けることが可能である。
- Apple がアクセスを制限したことで、WiFi MAC アドレスを用いた追跡の割合は 66% から 42% に低下したが、多くのアプリが代替識別子を用いて追跡を継続している。
- Android アプリは iOS アプリよりも著しく追跡が積極的であり、より頻繁かつ広範な第三者データ収集が確認された。
- Apple のポリシーでは、アプリ内広告がなければ広告IDへのアクセスが制限されているにもかかわらず、多くのアプリがそれを無視しており、広告追跡の制限設定が追跡を確実に防げていないことが判明した。
- 多くのアプリが、送信前に PII をハッシュ化または暗号化するオ弗化技術を用いており、MobileAppScrutinator はこれも正常に検出・分析できた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。