Skip to main content
QUICK REVIEW

[논문 리뷰] Open Source Android Vulnerability Detection Tools: A Survey

Keyur Kulkarni, Ahmad Y. Javaid|arXiv (Cornell University)|2018. 07. 31.
Advanced Malware Detection Techniques참고 문헌 12인용 수 3
한 줄 요약

이 종합 검토는 오픈소스 정적 및 동적 안드로이드 취약성 검출 도구를 분석하여 그 기능, 한계 및 설계 원칙을 평가한다. 도구들을 체계적으로 분류하고, 안드로이지밴트, 드로이드세이프, 모브에프와 같은 세 개의 주요 도구를 비교하여 안정적인 데이터 저장 및 부적절한 권한과 같은 일반적인 안드로이드 보안 결함을 식별하는 데의 강점을 부각시킨다.

ABSTRACT

Since last decade, smartphones have become an integral part of everyone's life. Having the ability to handle many useful and attractive applications, smartphones sport flawless functionality and small sizes leading to their exponential growth. Additionally, due to the huge user base and a wide range of functionalities, these mobile platforms have become a popular source of information to the public through several Apps provided by the DHS Citizen Application Directory. Such wide audience to this platform is also making it a huge target for cyber- attacks. While Android, the most popular open source mobile platform, has its base set of permissions to protect the device and resources, it does not provide a security framework to defend against any attack. This paper surveys threat, vulnerability and security analysis tools, which are open source in nature, for the Android platform and systemizes the knowledge of Android security mechanisms. Additionally, a comparison of three popular tools is presented.

연구 동기 및 목표

  • 안드로이드 애플리케이션의 취약성을 탐지하기 위해 설계된 오픈소스 도구를 식별하고 분류하는 것.
  • 이 도구들이 사용하는 보안 메커니즘과 검출 기법을 분석하여 그 효과성을 평가하는 것.
  • 세 가지 주요 오픈소스 안드로이드 취약성 검출 도구인 안드로이지밴트, 드로이드세이프, 모브에프의 성능, 커버리지 및 사용성에 대한 비교를 수행하는 것.
  • 연구자와 실무자들을 위해 현재 오픈소스 안드로이드 취약성 검출 분야의 최신 기술 수준에 대한 체계적인 개요를 제공하는 것.
  • 기존 도구의 격차를 부각하고 안드로이드 보안 분석 분야의 향후 연구 방향을 제안하는 것.

제안 방법

  • 공개 저장소 및 학술 자료에서 확보한 오픈소스 안드로이드 취약성 검출 도구에 대한 체계적 문헌 검토 및 분석.
  • 분석 방법에 따라 도구를 정적, 동적, 또는 하이브리드(정적 + 동적) 분석으로 분류하는 것.
  • 지원하는 취약성 유형, 정확도, 확장성 및 통합 기능을 기준으로 도구 평가.
  • 검출 커버리지, 성능 및 사용 용이성 등의 기준을 사용해 안드로이지밴트, 드로이드세이프, 모브에프와 같은 대표적 세 도구를 비교하는 것.
  • 검출된 취약성을 안정적인 데이터 저장, 부적절한 권한, 안전하지 않은 통신과 같은 일반적인 안드로이드 보안 문제와 연결하는 것.
  • 도구의 기능과 한계를 이해하기 위한 체계적인 프레임워크로 연구 결과를 통합하는 것.

실험 결과

연구 질문

  • RQ1오픈소스 안드로이드 취약성 검출 도구의 주요 범주와 특성은 무엇인가?
  • RQ2정적 및 동적 분석 기법은 일반적인 안드로이드 보안 취약성을 탐지하는 데 어떻게 비교될 수 있는가?
  • RQ3안드로이지밴트, 드로이드세이프, 모브에프는 안드로이드 애플리케이션의 보안 결함을 식별하는 데 어떤 강점과 한계를 지니는가?
  • RQ4기존 도구들이 안정적인 데이터 저장 및 부적절한 권한과 같은 알려진 안드로이드 보안 취약성을 얼마나 잘 커버하는가?
  • RQ5현재 오픈소스 도구 생태계에서 안드로이드 취약성 검출 분야에 남아 있는 격차는 무엇이며, 이를 어떻게 보완할 수 있는가?

주요 결과

  • 이 종합 검토는 정적, 동적 또는 하이브리드 분석을 활용하는 여러 오픈소스 도구를 식별하고 분류한다.
  • 안드로이지밴트는 바이트코드 정적 분석을 통해 안정적인 데이터 저장 및 부적절한 권한을 효과적으로 탐지하는 데 뛰어나다.
  • 드로이드세이프는 강력한 타인트 분석 기능을 제공하며 정적 프로그램 분석을 통해 데이터 泄露 취약성을 효과적으로 식별한다.
  • 모브에프는 정적 및 동적 분석을 모두 지원하는 종합적인 웹 기반 인터페이스를 제공하여 비전문가에게도 접근하기 용이하다.
  • 단일 도구로 모든 취약성 유형을 높은 정확도로 커버할 수 없으며, 이는 보완적인 도구 사용이 필요함을 시사한다.
  • 연구 결과는 오픈소스 도구가 상당한 진전을 이뤘지만, 확장성, 정밀도 및 복잡한 공격 패tern의 커버리지 측면에서 여전히 도전 과제가 존재함을 드러낸다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.