[论文解读] Apples and Oranges: Detecting Least-Privilege Violators with Peer Group Analysis
本文提出了一种共群分析方法,通过聚类具有相似功能的应用程序来检测软件中的最小权限违规行为,并识别出请求过多权限的应用。该方法基于对 Chrome Web Store 和 Google Play Store 中超过一百万个软件项目的实证分析,证明其能有效对过度授权的应用进行排序,并可部署以激励安全开发实践。
Clustering software into peer groups based on its apparent functionality allows for simple, intuitive categorization of software that can, in particular, help identify which software uses comparatively more privilege than is necessary to implement its functionality. Such relative comparison can improve the security of a software ecosystem in a number of ways. For example, it can allow market operators to incentivize software developers to adhere to the principle of least privilege, e.g., by encouraging users to use alternative, less-privileged applications for any desired functionality. This paper introduces software peer group analysis, a novel technique to identify least privilege violation and rank software based on the severity of the violation. We show that peer group analysis is an effective tool for detecting and estimating the severity of least privilege violation. It provides intuitive, meaningful results, even across different definitions of peer groups and security-relevant privileges. Our evaluation is based on empirically applying our analysis to over a million software items, in two different online software markets, and on a validation of our assumptions in a medium-scale user study.
研究动机与目标
- 为解决识别软件请求超出其功能所需权限的问题,尽管最小权限原则是核心安全目标。
- 提供一种可扩展的、基于市场的机制,用于识别过度授权的应用程序,而无需依赖静态代码分析或用户对权限的理解。
- 使软件市场能够通过突出显示偏离同行群体规范的应用,激励开发人员最小化权限请求。
- 通过直观的、相对的权限比较,提升用户安全性,使其能做出更明智的决策。
- 通过大规模实证评估和中等规模用户研究验证该方法。
提出的方法
- 基于元数据、API 使用情况和行为模式推导出的功能相似性,将软件聚类为同行群体。
- 使用多种标准(包括文本描述、功能标签和 API 调用模式)定义同行群体,以确保功能同质性。
- 通过将每个应用程序的权限集与所在同行群体的中位数或众数权限集进行比较,计算其“出乎意料程度得分”。
- 利用出乎意料程度得分按最小权限违规的严重程度对应用程序进行排序,得分越高表示权限使用过度。
- 通过用户研究和对真实世界软件市场(Chrome Web Store 和 Google Play Store)的实证分析,验证同行群体的形成。
- 利用现有的平台权限系统和元数据,实现可扩展的自动化检测,而无需访问源代码。
实验结果
研究问题
- RQ1共群分析能否有效检测出请求超出其功能所需权限的应用?
- RQ2在不同同行群体形成策略(如基于描述、功能或 API 使用)下,最小权限违规的检测有多稳健?
- RQ3权限使用中的异常程度在多大程度上可作为权限过度使用的可靠指标?
- RQ4该技术能否在真实世界软件市场中实际部署,以影响开发人员行为和用户选择?
- RQ5用户在安装决策中如何感知和响应权限偏离得分?
主要发现
- 共群分析在多种同行群体定义下成功识别出过度授权的应用,证明其对聚类方法具有鲁棒性。
- 该技术在真实世界软件中检测到显著的权限过度使用,包括扩展程序和移动应用,即使其功能与权限较少的替代品功能等效。
- 在 Chrome Web Store 和 Google Play Store 中超过一百万个软件项目的实证评估,证实了该方法的可扩展性和有效性。
- 中等规模的用户研究验证了该方法的直观吸引力,表明用户能够理解并依据相对权限偏离得分采取行动。
- 该方法已在 Chrome Web Store 和 Google Play Store 中部分部署,表明其具备真实世界可行性与采纳潜力。
- 仅依靠文本描述不足以实现可靠的同行群体形成,因其缺乏功能细节,凸显了基于行为或 API 的聚类的必要性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。