Skip to main content
QUICK REVIEW

[論文レビュー] Open Source Android Vulnerability Detection Tools: A Survey

Keyur Kulkarni, Ahmad Y. Javaid|arXiv (Cornell University)|Jul 31, 2018
Advanced Malware Detection Techniques参考文献 12被引用数 3
ひとこと要約

本調査では、オープンソースの静的および動的Android脆弱性検出ツールを分析し、その機能、制限、設計原則を評価している。ツールを体系的に分類し、3つの代表的なツール—Androvigilante、DroidSafe、MobSF—を比較して、不正なデータ保存や不適切な権限付与といった一般的なAndroidセキュリティ脆弱性の特定における長所を強調している。

ABSTRACT

Since last decade, smartphones have become an integral part of everyone's life. Having the ability to handle many useful and attractive applications, smartphones sport flawless functionality and small sizes leading to their exponential growth. Additionally, due to the huge user base and a wide range of functionalities, these mobile platforms have become a popular source of information to the public through several Apps provided by the DHS Citizen Application Directory. Such wide audience to this platform is also making it a huge target for cyber- attacks. While Android, the most popular open source mobile platform, has its base set of permissions to protect the device and resources, it does not provide a security framework to defend against any attack. This paper surveys threat, vulnerability and security analysis tools, which are open source in nature, for the Android platform and systemizes the knowledge of Android security mechanisms. Additionally, a comparison of three popular tools is presented.

研究の動機と目的

  • Androidアプリケーションにおける脆弱性を検出することを目的としたオープンソースツールを特定および分類すること。
  • これらのツールが採用するセキュリティメカニズムおよび検出技術を分析し、その有効性を評価すること。
  • 代表的な3つのオープンソースAndroid脆弱性検出ツールの性能、カバー範囲、使いやすさを比較すること。
  • 研究者および実務家向けに、オープンソースAndroid脆弱性検出分野における現在の最先端技術の体系的概要を提供すること。
  • 既存ツールにおけるギャップを特定し、Androidセキュリティ分析分野における今後の研究の方向性を示唆すること。

提案手法

  • 公開リポジトリおよび学術的資料から得たオープンソースAndroid脆弱性検出ツールの体系的文献レビューおよび分析。
  • 分析アプローチ(静的、動的、またはハイブリッド(静的+動的)分析)に基づくツールの分類。
  • サポートされる脆弱性タイプ、正確性、スケーラビリティ、統合可能性を基準にしたツールの評価。
  • 検出カバレッジ、パフォーマンス、使いやすさといった基準を用いて、代表的な3ツール(Androvigilante、DroidSafe、MobSF)を比較。
  • 検出された脆弱性を、不正なデータ保存、不適切な権限、不正な通信といった一般的なAndroidセキュリティ問題にマッピング。
  • 研究結果を、実世界のAndroidセキュリティ評価におけるツールの機能と制限を理解するための構造的フレームワークに統合。

実験結果

リサーチクエスチョン

  • RQ1オープンソースAndroid脆弱性検出ツールの主なカテゴリーと特徴は何か?
  • RQ2静的および動的分析手法は、一般的なAndroidセキュリティ脆弱性を検出する上でどのように比較されるか?
  • RQ3Androvigilante、DroidSafe、MobSFは、Androidアプリケーションのセキュリティ欠陥を特定する上で、それぞれどのような長所と制限を有しているか?
  • RQ4不正なデータ保存や不適切な権限といった既知のAndroidセキュリティ脆弱性に対して、現在のツールはどの程度カバーしているか?
  • RQ5現在のオープンソースツールリングにおけるAndroid脆弱性検出のギャップは何か。それらはどのように埋められるべきか?

主な発見

  • 本調査では、静的、動的、またはハイブリッド分析を用いてAndroid脆弱性を検出する複数のオープンソースツールを特定および分類している。
  • Androvigilanteは、バイトコードの静的解析により、不正なデータ保存や不適切な権限の検出に優れている。
  • DroidSafeは強力なタンテーション解析機能を備えており、静的プログラム解析によってデータ漏洩脆弱性の特定に効果的である。
  • MobSFは包括的でWebベースのインターフェースを提供し、静的および動的分析を両方サポートしており、専門知識のないユーザーにも使いやすい。
  • 1つのツールですべての脆弱性タイプを高い正確性でカバーすることはできないため、複数のツールを併用する必要がある。
  • 本研究では、オープンソースツールが著しい進展を遂げた一方で、スケーラビリティ、正確性、複雑な攻撃パターンのカバレッジの面で課題が残っていることが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。