Skip to main content
QUICK REVIEW

[论文解读] Checking Interaction-Based Declassification Policies for Android Using Symbolic Execution

Kristopher Micinski, Jonathan Fetter-Degges|arXiv (Cornell University)|Jan 1, 2015
Advanced Malware Detection Techniques参考文献 13被引用 6
一句话总结

本文提出基于交互的去分类策略用于Android应用,规定在何种用户触发事件下敏感数据可被释放。通过符号执行分析Dalvik字节码,作者提出ClickRelease工具,利用LTL形式化事件轨迹验证这些策略,以极低的输入深度正确检测出真实应用中的安全违规。

ABSTRACT

Mobile apps can access a wide variety of secure information, such as contacts and location. However, current mobile platforms include only coarse access control mechanisms to protect such data. In this paper, we introduce interaction-based declassification policies, in which the user's interactions with the app constrain the release of sensitive information. Our policies are defined extensionally, so as to be independent of the app's implementation, based on sequences of security-relevant events that occur in app runs. Policies use LTL formulae to precisely specify which secret inputs, read at which times, may be released. We formalize a semantic security condition, interaction-based noninterference, to define our policies precisely. Finally, we describe a prototype tool that uses symbolic execution to check interaction-based declassification policies for Android, and we show that it enforces policies correctly on a set of apps.

研究动机与目标

  • 为解决Android中粗粒度访问控制的局限性,实现细粒度、由用户驱动的敏感数据去分类。
  • 形式化一种安全模型——基于交互的非干扰(IBNI),确保去分类后可观测的程序行为具有确定性。
  • 开发一种实用的静态分析工具,检查Android应用是否符合用户定义的去分类策略。
  • 证明可通过低输入深度(≤5个事件)的符号执行高效检测真实Android应用中的策略违规。

提出的方法

  • 本文使用LTL公式定义去分类策略,公式基于安全相关事件序列,包括GUI交互、秘密输入和网络输出。
  • 提出基于交互的非干扰(IBNI),一种语义安全条件,确保去分类后可观测的程序行为是确定性的。
  • ClickRelease使用SymDroid对Dalvik字节码进行符号执行,生成最多可配置深度(n个GUI事件)的事件轨迹。
  • 该工具合成编码IBNI条件的逻辑公式,并使用Z3 SMT求解器检查其可满足性。
  • 策略以φ ⊢ S的形式指定,其中φ是事件上的LTL公式,S是敏感级别,表示秘密输入可在何时被释放。
  • 该方法在四个Android应用上进行了评估,包括安全与不安全的变体,且在低输入深度下验证了策略合规性。

实验结果

研究问题

  • RQ1基于用户交互的LTL公式定义的交互式去分类策略,能否有效建模Android应用中的真实安全意图?
  • RQ2基于交互的非干扰(IBNI)条件是否能正确捕捉交互式Android应用中的安全信息流?
  • RQ3在低输入深度(≤5个事件)下,符号执行能否以高精度检测真实Android应用中的策略违规?
  • RQ4静态分析工具如ClickRelease在无需源代码注解的情况下,能否高效验证去分类策略?

主要发现

  • ClickRelease在四个评估应用的不安全变体中正确识别出策略违规,同时通过了安全变体的检测。
  • 对于所有测试应用,最多5个GUI事件的输入深度即足以检测出任何策略违规,证明了其高效性。
  • 该工具在最低所需深度下对每个应用的分析仅耗时数秒,表明其具备实际可扩展性。
  • ClickRelease通过符号执行与SMT求解成功验证IBNI条件,从而强制执行去分类策略,证明该方法在真实Android应用中具有可行性。
  • 评估结果确认,低深度符号执行已捕获足够行为以检测违规,避免了完整轨迹枚举带来的指数级膨胀。
  • 与先前工作相比,该方法无需源代码注解,也无需依赖运行时污点传播,而是以用户交互作为策略触发机制,表现更优。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。