#privacy-perception

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: David G. Balash, Xiaoyuan Wu, Miles Grant, Irwin Reyes, Adam J. Aviv

本论文通过多部分在线调查,研究了用户对允许第三方应用访问其 Google 账户的安全与隐私感知。研究分两个阶段:第一阶段调查 432 名参与者,让他们回忆是否以及何时允许过第三方访问其 Google 账户;结果显示 89% 的参与者记得至少使用过一次单点登录(SSO),52% 记得至少授权过一个第三方应用。第二阶段重新招募了其中 214 名参与者,询问他们实际授权的具体应用和 SSO 服务,并收集了真实世界的数据:86% 的参与者至少在某一服务上使用了 Google SSO,67% 至少授权了一个第三方应用。在检查这些应用和 SSO 后,参与者对个人信息(如电子邮件地址和公开分享信息)的访问表示最担心,但对日历、邮件或云存储等更广泛且可能更具侵入性的访问权限却关注较少。研究指出这种差异可能部分源于对与 Google 集成的应用的信任转移,形成了隐含的伙伴关系。最后,论文提出了当前 Google 第三方管理工具的改进机会,例如跟踪近期访问、因应用长期未使用而自动撤销访问权限,以及提供更细粒度的权限控制。该工作为理解和改善用户授权第三方应用时的安全与隐私体验提供了重要数据支撑和设计建议。

💡 推荐理由: 第三方应用授权是账户安全的关键入口。本研究揭示用户对 Google 账户授权权限的认知偏差:用户更在意个人信息泄露,却忽视日历、邮件等更敏感数据的访问。安全工程师可据此优化权限提示和撤销策略,降低 OAuth 生态中的过度授权风险。该实证结果对 SSO 和 API 授权机制的设计改进有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)