#privacy-analysis

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Yichang Xiong, Vamsi Shankar Simhadri, Yue Xiao, Xiaokuan Zhang

本文针对苹果Vision Pro (AVP) 设备上应用隐私泄露问题进行了系统研究。XR设备具备远超传统平台的数据采集能力,因此引发严重的隐私担忧。尽管已有研究通过分析网络流量来检测安卓系XR设备(如Meta Quest)上的隐私问题,但由于AVP生态的封闭性和技术挑战,针对AVP的隐私分析工作非常稀缺。作者提出了一种自动动态分析框架AVP-Inspect,其核心见解是有效的AVP应用测试需要同时协调控制软件(网络)与硬件(物理)组件,即"协同网络-物理测试"。框架由三个组件构成:通过定制硬件设备实现自动设备控制,通过设计新型探索引擎驱动3D界面交互,以及通过构建统一的AVP隐私分类体系来检测隐私违规行为。作者先在人工标注的ground truth数据集上验证了框架的有效性,随后对App Store中324款商业AVP应用各进行了20分钟的自动测试。结果显示,188款应用(58.0%)至少存在一项隐私违规行为,且超过60%的网络流量在隐私政策中未被正确披露。该研究是首次对COTS Apple Vision Pro应用进行规模化隐私分析的尝试,克服了闭源生态带来的重重挑战,为后续XR设备隐私监管、应用合规审计及自动测试工具研发提供了方法论基础和实证数据支撑。

💡 推荐理由: 该研究首次针对Apple Vision Pro应用实现自动化隐私违规检测,揭示大量流量未披露,为蓝队审计XR应用隐私风险、理解封闭生态下的安全分析挑战提供了重要参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Muqaddas Naz, Muhammad Taimoor Khan 0001, Muhammad Waqas 0001

该论文针对互联网消息应用中隐私泄露分析困难的问题展开研究。作者指出,现有的静态分析技术通常只针对隐私的某个孤立方面(如机密性或匿名性),难以处理消息平台中多种隐私需求(如机密性、匿名性、不可关联性、用户同意)之间重叠甚至冲突的情况。为此,论文提出一个基于复合隐私模型的静态分析框架,该模型能够捕捉上述隐私需求之间的相互依赖关系,从而统一地对技术性隐私违规行为及其法律影响(例如违反数据保护法和数字权利)进行系统性识别。作者将该框架应用于消息平台中常用的实时通信服务器 Ejabberd(例如WhatsApp后端)进行案例研究,重点分析机密性和以同意为导向的隐私问题,包括用户知情权和删除权(被遗忘权)。实验结果表明,该方法能够有效桥接技术分析与法律问责之间的鸿沟,为消息平台的隐私合规审计提供了新思路。论文的主要贡献包括:一种复合隐私建模方法、对应的静态分析框架,以及在真实消息服务器上的验证。适合Privacy与Security交叉领域的研究人员、消息平台开发者以及关注数据合规的隐私工程师阅读。

💡 推荐理由: 该研究将技术隐私分析与法律合规要求结合起来,为消息平台隐私审计提供了可操作的方法论,有助于在实际系统(如Ejabberd)中识别隐私违规及其法律责任。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)