#data-flow-analysis

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Dayeon Kang, Elvis Yeboah-Duako, Sachin Thomas, Pubali Datta

该论文聚焦物联网(IoT)领域一个长期被忽视但规模庞大的问题:厂商停止支持后仍在用户手机上运行、并持续与 IoT 设备交互的“伴侣 App”。作者将这类应用定义为 "IoT abandonware"(物联网弃置软件),并声称这是首个针对已停更 App 安全风险的大规模测量研究。研究的数据集是截至 2025 年 3 月已至少两年未更新或已停止服务的 61,500 个 Android 端 IoT 伴侣应用。方法上,作者对反编译后的二进制文件提取“潜伏与内嵌资源”,包括打包进 APK 的第三方库、硬编码域名和权限声明,并据此评估安全影响。分析分为两条主线:第一,识别出已被弃置后仍有新披露 CVE 的过时依赖组件,以及可能被域名接管(domain takeover)或被用于数据外泄的端点;第二,基于所提取权限推断敏感数据,做静态数据流分析,追踪这些数据如何流向已失效或可被劫持的外部端点。核心发现是:厂商失去控制权很久之后,持久化的分析 SDK 与第三方追踪器仍在持续汇聚用户数据和设备遥测,形成攻击者可重定向或滥用的数据流。整体上,作者在 73.6% 的样本中识别出安全风险,安装量排名前 1000 的应用中有 30 个仍在向已损坏(broken)的外部端点发送数据。该研究的意义在于把“软件供应链弃置”这一议题从桌面/服务端延伸到了 IoT 移动生态,量化了弃置 App 带来的远程利用、未授权设备访问与长期数据滥用风险,并给出了依赖、域名、权限与数据流四个可操作的观测维度。

💡 推荐理由: 企业网络中大量 IoT 设备由已停更的手机 App 管理,这类 App 不会收到补丁却仍在采集与上报数据,且依赖库和域名长期无人维护,等于把设备控制面和用户数据暴露在可被接管、可被重定向的链路上。该研究提供了 7 万余样本量级的风险比例数据,可直接用于资产盘点与退役决策。

🎯 建议动作: 研究跟进:将论文的测量维度(依赖 CVE、域名接管、权限推断、静态数据流)转成内部 IoT 伴侣 App 盘点与检测规则的原型,并纳入停更软件治理评估。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yiming Zhang, Jiangrong Wu, Yuhong Nan

该论文针对Android应用隐私与安全审计中数据流分析任务存在的重复分析成本问题,提出了一种基于知识复用的系统性解决方案FlowArk。在批处理模式下,多个代理实例分别处理不同的污点源到汇点的数据流分析任务,但由于代码复用导致不同数据流路径共享相同代码片段,传统方法中相互隔离的代理实例会重复分析这些共享代码,浪费API预算并限制可扩展性。FlowArk通过将已完成分析的历史知识蒸馏为可复用的知识候选,并封装成可匹配的知识条目,在后续代理实例的上下文中注入匹配的知识,从而避免重复分析。实验在50个开源Android应用的4,685个数据流分析任务上评估,基于OpenCode实现。结果表明,FlowArk在保持相似分析质量的同时,将端到端API成本降低26.83%,且在100美元预算下完成的任务数比标准OpenCode多36.66%(1060 vs 776)。该工作为大规模自动化数据流分析的高效部署提供了新思路。

💡 推荐理由: 该研究直接降低了安全分析工具运行成本,提升批量审计效率,有助于实现更广泛、更频繁的Android应用隐私合规检查。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)