👥 作者: Cori Faklaris, Sarah Tabassum, Heather Richter Lipford
该论文聚焦于移动端短消息钓鱼攻击(SMiShing)的用户易感性研究。随着手机普及率激增,通过短信发送钓鱼链接的诈骗活动日益猖獗,然而关于哪些用户群体最容易受骗的数据却十分匮乏。既有针对电子邮件钓鱼的研究表明,受害风险可能与人口统计学因素及情境因素相关。作者采用先前已发表的模拟方法,基于美国成年手机用户的代表性样本开展了两项大规模调查。研究结果显示,年轻个体和大学生群体尤其容易受到攻击;同时,参与者在识别合法短信方面存在明显困难,第二项研究进一步比较了金融类短信变体的识别效果。基于这些发现,论文提出研究人员、监管机构和电信运营商应为24岁以下用户及大学客户设计移动端专属的干预措施,如增加消息验证与警告机制。该研究为移动端安全意识培训的精准投放提供了实证依据。
💡 推荐理由: 该研究揭示了SMiShing攻击的高危人群特征,为安全团队优化移动端安全意识培训提供了数据支撑,有助于将有限资源精准投放到风险最高的年轻用户群体。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Filipo Sharevski, Amy Devine, Emma Pieroni, Peter Jachim
该论文针对社交媒体上的错误信息(misinformation)展开了一项用户认知层面的实证研究,核心关注点是普通用户如何自发形成对错误信息的‘民间模型’(folk models),而非仅仅考察错误信息引发的焦虑、紧张或社会分裂等结构性影响。研究团队招募了235名社交媒体用户作为样本,通过定性与定量相结合的方式收集数据,重点分析用户在日常信息流中如何识别、解读、判断并最终内化或抵制错误信息。论文指出,既有研究往往聚焦于错误信息的传播机制或情绪后果,却忽视了个体在自然状态下的认知处理过程,因此容易直接开出‘接种疫苗’式的干预处方,但这种思路预设了用户对错误信息缺乏免疫力,而实际上用户可能已经通过自身经验形成了某种‘自然免疫’能力。作者试图填补这一空白,将用户对错误信息的理解方式归纳为若干种民间模型,这些模型反映了用户在真实场景中面对可疑内容时的判断依据、归因逻辑和应对策略。研究的主要贡献在于提供了一种以用户为中心的分析框架,强调错误信息韧性(resilience)不仅取决于外部干预,更依赖于用户在媒介环境中逐步积累的认知技能。论文适合研究社交媒体平台治理、信息素养教育、以及人机交互中信任机制设计的研究者和从业者阅读,也为后续开发更贴合用户实际认知的谣言检测或用户赋能工具提供了理论依据。不过,当前仅能获取论文摘要,尚无法验证其具体方法论细节、样本代表性以及结论的统计显著性;所有对研究过程与结果的描述均基于摘要文本的转述。
💡 推荐理由: 本文从用户认知视角切入错误信息治理,挑战了常见的‘免疫缺失’假设,有助于安全团队理解目标用户为何会信谣/辟谣,从而设计更贴合真实情境的对抗性宣传防御策略。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Christoph Nirschl, Magdalena Glas, Gerhard Messmann, Günther Pernul
本文是一篇关于生成式人工智能(GenAI)工具(如ChatGPT)在工作场景中隐私感知的实证研究。随着ChatGPT等工具在教育培训、医疗健康、IT等众多领域被越来越多地用于工作流程,其在提升效率的同时也引发了显著的隐私担忧。现有研究多关注技术本身,而对使用者隐私感知与实际使用行为之间的关系探讨不足,尤其缺乏对组织政策这一调节变量的分析。作者针对不同就业部门的224名在职人员展开用户研究,这些人员的日常工作已整合了ChatGPT。研究通过问卷调查测量了四个关键变量:ChatGPT的使用熟练度(proficiency)、一般隐私关注度(privacy concerns)、组织对GenAI的正式政策(organizational policies)以及实际使用频率和场景多样性。研究发现:(1)组织政策的存在与隐私相关的ChatGPT熟练度呈显著正相关,但总体熟练度水平偏低;(2)较高的隐私关注度会显著降低ChatGPT的使用频率和应用多样性,尤其是在没有GenAI政策的组织中的用户身上;(3)组织政策与个体隐私关注之间存在交互效应,表明制度保障对缓解隐私担忧至关重要。文章从人机交互(cs.HC)和网络社会(cs.CY)视角出发,研究方法上采用了定量统计分析。核心贡献在于揭示了组织层面的政策在调节个体隐私风险感知与实际GenAI工具采用之间的重要作用,并指出了当前用户隐私保护能力的不足。适合隐私政策制定者、企业管理者、安全与合规团队以及从事GenAI人机交互研究的学者阅读。需要注意的是,本文为预印本(arXiv),未经同行评审,且仅基于被试自报数据,存在一定的局限性。
💡 推荐理由: 对安全团队有参考意义:它揭示了组织级GenAI政策的缺失会放大员工隐私顾虑并降低工具合规使用意愿,而政策存在时员工在隐私相关技能上更熟练,这为设计内部AI治理和培训提供了行为学依据。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: David G. Balash, Xiaoyuan Wu, Miles Grant, Irwin Reyes, Adam J. Aviv
本论文通过多部分在线调查,研究了用户对允许第三方应用访问其 Google 账户的安全与隐私感知。研究分两个阶段:第一阶段调查 432 名参与者,让他们回忆是否以及何时允许过第三方访问其 Google 账户;结果显示 89% 的参与者记得至少使用过一次单点登录(SSO),52% 记得至少授权过一个第三方应用。第二阶段重新招募了其中 214 名参与者,询问他们实际授权的具体应用和 SSO 服务,并收集了真实世界的数据:86% 的参与者至少在某一服务上使用了 Google SSO,67% 至少授权了一个第三方应用。在检查这些应用和 SSO 后,参与者对个人信息(如电子邮件地址和公开分享信息)的访问表示最担心,但对日历、邮件或云存储等更广泛且可能更具侵入性的访问权限却关注较少。研究指出这种差异可能部分源于对与 Google 集成的应用的信任转移,形成了隐含的伙伴关系。最后,论文提出了当前 Google 第三方管理工具的改进机会,例如跟踪近期访问、因应用长期未使用而自动撤销访问权限,以及提供更细粒度的权限控制。该工作为理解和改善用户授权第三方应用时的安全与隐私体验提供了重要数据支撑和设计建议。
💡 推荐理由: 第三方应用授权是账户安全的关键入口。本研究揭示用户对 Google 账户授权权限的认知偏差:用户更在意个人信息泄露,却忽视日历、邮件等更敏感数据的访问。安全工程师可据此优化权限提示和撤销策略,降低 OAuth 生态中的过度授权风险。该实证结果对 SSO 和 API 授权机制的设计改进有直接参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Franziska Herbert, Collins W. Munyendo, Jonas Hielscher, Steffen Becker 0003, Yixin Zou
该论文是首个大规模跨文化比较研究,系统考察了全球不同国家用户对数字安全的感知与实践差异,尤其聚焦于“WEIRD”(Western, Educated, Industrialized, Rich, and Democratic)社会与非WEIRD社会之间的对比。传统网络安全研究多基于西方国家样本,导致结论可能带有文化偏差。本研究通过跨国问卷或行为数据,分析不同文化背景下用户在威胁认知、安全行为习惯(如密码管理、双因素认证、软件更新)、对隐私泄露的担忧程度、以及信任来源(如依赖家人朋友还是专业建议)等方面的异同。核心研究问题包括:安全感知是否随国家发展水平或文化维度(如个人主义/集体主义)变化?实际安全行为与自我报告是否一致?研究发现可能挑战现有“以西方为中心”的安全干预设计。主要贡献包括:提供覆盖多国的实证数据,识别出显著的文化差异模式,并为全球化的安全宣传、产品设计和政策制定提供针对性建议。该研究有助于安全从业者避免将本国经验简单外推至其他地区,也为未来本土化的安全意识培训提供了理论依据。适合人机交互、可用性安全、全球网络安全政策制定者及跨国企业安全团队阅读。由于仅基于摘要,具体样本量、统计方法和国别清单未详细展开。
💡 推荐理由: 揭示现有安全研究多基于WEIRD样本而忽视全球多样性,影响安全产品设计、用户教育和政策制定。对跨国运营的蓝队安全团队有参考价值,有助于理解不同地区员工的真实安全行为与培训需求。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Patrick Gage Kelley, Celestina Cornejo, Lisa Hayes, Ellie Shuo Jin, Aaron Sedley, Kurt Thomas, Yongwei Yang, Allison Woodruff
本文是一篇关于公众对人工智能(AI)影响隐私未来预期的跨国实证研究。研究团队在10个国家开展调查,旨在回答两个核心问题:普通人预期AI将如何改变隐私状况?以及为什么会产生这样的预期?标题中引用的用户原话“There will be less privacy, of course”反映了普遍存在的悲观预期。研究采用定量与定性相结合的方法,系统比较了不同国家、文化背景和社会制度下民众的认知差异。初步结果显示,多数受访者预期AI会导致隐私减少,但这种预期并非单一负面,而是与AI带来的便利性、安全性等益处形成权衡考量。此外,研究还分析了个人经历、媒体影响、政策环境等因素如何塑造公众态度。该研究的核心贡献在于提供了跨文化的公众认知基线,填补了AI隐私伦理研究中“用户视角”的空白,为技术开发者、隐私政策制定者以及企业合规团队提供了宝贵参考。对于安全防御者而言,理解公众对AI隐私的期待有助于在系统设计中嵌入隐私保护功能,并提前预警因用户预期不匹配而引发的信任风险。
💡 推荐理由: 安全从业者设计AI系统时,需要了解公众对隐私的既有预期,以确保产品符合用户认知和隐私法规,避免信任危机。跨国数据可帮助跨国企业或全球部署的系统制定本地化隐私策略。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ruizhe Wang 0003, Roberta De Viti, Aarushi Dubey, Elissa M. Redmiles
本研究聚焦于自愿捐赠私人健康数据用于利他目的(如支持医学研究)时,隐私保障机制对人们捐赠意愿的影响。尽管数据捐赠是常见实践,但对数据滥用和泄露的担忧可能阻碍公众参与。隐私增强技术(PETs)旨在通过提供隐私保证来缓解这些担忧,从而促进安全、私密的数据共享。作者通过一项基于情景问卷(vignette survey)的在线实验,招募了494名美国参与者,系统考察了四种通用隐私保证(数据过期、匿名化、目的限制、访问控制)对捐赠意愿的影响。研究还探索了两种验证这些保证的机制:自我审计和专家审计,并控制了人口统计特征以及数据收集者类型(营利机构与非营利机构)等混杂因素。实验设计采用情境模拟,让参与者评估在不同隐私保证条件下向不同类型机构捐赠医疗数据用于新疗法开发的意愿。主要发现包括:第一,受访者对非营利机构抱有先验的高隐私期望,因此明确列出隐私保护条款对其整体感知几乎没有额外影响;第二,对于营利机构,提供隐私保证能够显著提升受访者的隐私期望,使其接近非营利机构的水平,这意味着隐私保证在一定程度上弥补了机构类型带来的信任差距;第三,尽管技术社区普遍认为审计(尤其是专家审计)可以增强对PET保证的信任,但研究结果显示,关于审计机制的透明度对受访者感知的影响有限,这出乎技术社区预期。作者强调这些发现的风险:如果公众对非营利机构过度信任而忽视实际隐私风险,或对审计机制的有效性抱有过高期望,都可能导致隐私保护流于形式。研究呼吁未来需要跨学科努力,弥合技术社区与终端用户对PET审计有效性的认知差距。该论文适合隐私保护研究者、健康数据治理政策制定者以及PET设计者阅读,其方法可为后续相关实证研究提供参考。
💡 推荐理由: 该研究揭示了隐私保证在不同类型数据收集者间的差异化效果,挑战了审计机制能显著提升信任的假设。对安全从业者而言,理解用户对隐私保护的先验期望和审计认知偏差,有助于设计更符合实际需求的数据共享方案和透明化机制。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pardis Emami Naeini, Tiona Francisco, Tadayoshi Kohno, Franziska Roesner
该论文围绕 COVID-19 疫情期间远程通信工具(如视频会议、在线协作平台)的隐私态度与关切展开实证研究。研究背景是:疫情迫使全球数十亿人居家办公、学习和社交,远程通信工具的使用量急剧上升,而且这种模式在疫情后仍会延续。在这种前所未有的场景下,保障用户安全与尊重隐私至关重要,因此需要深入理解用户的行为、态度以及对远程通信各个层面的关切。作者通过 Prolific 平台招募了 220 名全球参与者,进行在线问卷研究。研究发现,隐私和安全是影响用户对会议工具和会议地点态度与舒适度的最常被提及的因素之一。开放性回答进一步揭示:大多数参与者在选择会议工具或是否开启麦克风/摄像头时缺乏自主权,这往往与其个人隐私和安全偏好相矛盾。例如,雇主或教育机构强制指定特定平台,或要求必须开启摄像头,导致用户无法按照自己的隐私偏好进行设置。基于这些发现,作者为雇主、教育机构和工具开发者提炼了一系列建议,旨在告知并赋能用户,使其在参与远程通信时能够做出保护隐私的决策。该研究的核心贡献在于系统地描绘了疫情期间远程通信隐私问题的用户视角,指出了用户自主性与机构要求之间的冲突,并提供了可操作的建议。
💡 推荐理由: 该研究揭示了远程办公/教育中用户隐私自主权缺失的现实问题,提示安全团队在设计企业协作策略时需平衡安全合规与用户隐私偏好,避免强制措施引发抵触或影子 IT。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Daniela Napoli, Khadija Baig, Sana Maqsood, Sonia Chiasson
该论文聚焦于视障用户在在线安全与隐私方面面临的独特障碍。研究背景是:虽然安全与隐私工具(如验证码、多因素认证、密码管理器、隐私通知等)对普通用户已构成挑战,但视障用户因依赖屏幕阅读器、放大软件、语音控制等辅助技术,在使用这些防护机制时遭遇额外困难。研究采用用户研究或访谈方法,收集视障用户的真实体验与反馈,系统梳理阻碍其在线安全与隐私的障碍类别,例如不可访问的验证码、不兼容的认证流程、难以理解的隐私设置界面、以及社交工程攻击中的非视觉线索缺失等。论文提出的核心贡献是一个障碍分类框架,并据此提出改进建议,以推动安全与隐私工具的包容性设计。该研究属于人机交互与安全(HCISec)交叉领域,适合安全产品设计者、无障碍倡导者、以及关注数字包容的研究人员阅读。由于仅基于摘要,具体实验细节与结论尚不明确。
💡 推荐理由: 视障用户是安全隐私保护的弱势群体,现有防护机制常忽视无障碍需求;该研究揭示的具体障碍可帮助安全团队优化产品设计,避免无意间排除这一群体。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Maximiliane Windl, Omer Akgul, Nathan Malkin, Lorrie Faith Cranor
本论文聚焦于射频感知(Radio-Frequency Sensing)技术的用户隐私感知问题。射频感知技术(如基于Wi-Fi信号、毫米波等)能够在不直接接触用户的情况下检测人体活动、位置和生理特征,为智能家居、健康监测等场景带来便利,但同时也可能带来严重的隐私风险。论文通过实证研究调查用户对这类技术的看法,探讨用户是否将其视为“隐私解决方案”还是“隐私威胁”。研究采用问卷调查或定性访谈等方法,分析用户对不同射频感知应用的接受度、担忧点以及期望的隐私保护措施。作者团队来自学术界(包括卡内基梅隆大学等),论文发表于USENIX Security 25,属于安全与隐私领域的高水平学术会议。核心贡献在于揭示用户对射频感知技术的认知差异,并为设计更符合用户隐私期望的射频感知系统提供依据。由于仅有论文摘要,未包含具体实验细节和量化结果,但可以确定这是一项关于隐私态度的人为因素研究,对网络安全中的隐私设计、用户告知和同意机制有重要参考价值。适合隐私研究员、人机交互设计者、物联网安全工程师以及涉及射频感知产品合规的从业者阅读。
💡 推荐理由: 射频感知技术正在快速进入消费市场,但其隐蔽性和侵入性可能引发隐私冲突。该研究揭示用户真实感知,帮助安全与隐私从业者理解用户期待,从而设计更透明、可控的感知系统。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Miuyin Yong Wong, Matthew Landen, Manos Antonakakis, Douglas M. Blough, Elissa M. Redmiles, Mustaque Ahamad
本文是一篇针对恶意软件分析实践的用户研究论文,旨在填补学术界对实际恶意软件分析工作流程认知的空白。尽管已有大量研究关注恶意软件分析技术本身,但从业者实际采用的分析流程、目标及决策因素却鲜有研究。作者对来自18家不同公司的21名专业恶意软件分析师进行了用户研究,这些分析师背景多样,覆盖不同类型的安全团队。研究围绕三个核心问题展开:(1)实际工作中恶意软件分析师的不同目标是什么?(2)典型的专业恶意软件分析师工作流程由哪些环节组成?(3)当分析师决定进行动态分析时,他们会考虑哪些因素来搭建动态分析系统?基于参与者的回答,作者提出了恶意软件分析师的分类学,并识别出五种常见的分析工作流程。此外,研究还揭示了分析师在不同工作阶段面临的挑战,例如静态分析中的代码混淆、动态分析环境搭建的复杂性、时间压力以及工具链集成问题。基于这些挑战,作者提出了两个未来研究方向,旨在提高分析工具的实用性并解决实际痛点。最后,作者为恶意软件分析工具开发者提供了改进工具可用性的建议指南。该研究为安全社区提供了对实际恶意软件分析过程的深入理解,有助于连接学术研究与工业实践,推动更具实用价值的研究方向。
💡 推荐理由: 该研究首次系统揭示专业恶意软件分析师的真实工作流程与痛点,为工具开发者提供以用户为中心的设计参考,同时为安全研究者指出更具实际影响力的研究方向。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Evelyn Crowe, Patralika Ghosh, Shreyas Kumar, Rebecca Schlegel, Rebecca Ward, Guofei Gu
该研究聚焦于个人密码安全中的用户行为与认知偏差。尽管网络安全意识日益增强,用户仍普遍存在不安全密码实践(如密码复用、选择弱凭证、忽视安全建议)。研究整合行为经济学中的双曲贴现、现状偏差和当前偏差等概念,探讨影响密码决策的行为和认知因素。通过调查分析用户创建、存储和管理密码的方式,评估安全意识提升是否促使安全习惯随时间改善。结果发现,即时便利性往往压倒长期安全考量,用户优先考虑密码易记性而非强度。研究识别出导致安全拖延和抵制采用更安全认证实践(如密码管理器、多因素认证)的关键心理偏见。该研究通过弥合安全意识与实际行动之间的差距,为设计符合现实决策倾向的用户友好认证策略提供了实用见解,属于人本安全领域的贡献。
💡 推荐理由: 揭示了用户明知风险却仍执行不安全密码行为的心理根源,为安全团队设计更有效的用户培训和认证策略提供行为经济学视角。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Elijah Robert Bouma-Sims, Enze Liu 0001, Alexandra Xinran Li, Lorrie Faith Cranor
该论文研究了上下文特定的短信诈骗警告如何影响用户的推理和决策。传统上,诈骗警告往往只是简单地提醒用户“小心”,而本研究探索了更详细的解释性警告(例如“这里是为什么这是诈骗”)是否能更有效地帮助用户识别和防范诈骗。作者通过用户实验,让参与者面对不同的短信诈骗场景,并展示不同类型的警告信息,随后评估参与者的推理过程、信任度以及是否采取行动。实验结果表明,提供具体解释的警告比仅仅提示“小心”更能提升用户的辨识能力,并减少被欺骗的可能性。研究还发现,警告信息中提供的具体线索(如语法错误、异常链接等)与用户的批判性思维之间存在正相关。论文的核心贡献在于量化了上下文特定警告对用户行为的影响,并为设计更有效的反诈骗提示提供了实证依据。
💡 推荐理由: 短信诈骗日益猖獗,现有的泛泛警告效果有限。本研究揭示了详细解释型警告能显著增强用户识别能力,为安全产品(如防诈骗应用、运营商过滤服务)设计更有效的用户交互界面提供了关键证据。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Sena Sahin, Burak Sahin, Frank Li 0001
论文针对在线平台向用户发送的可疑登录通知(suspicious login notifications)的设计问题展开研究。尽管这类通知被广泛用于检测和防范账户劫持,但用户如何与它们互动以及如何优化其设计尚未被充分探讨。作者首先收集并分析了当前主要在线平台实际使用的电子邮件式可疑登录通知,提取出常见的设计元素(如通知内容、呈现方式、行动按钮等),以此建立实证基础。随后,通过线上半结构化访谈,与20位来自美国的参与者交流,了解他们过往处理可疑登录通知的经验,并展示真实平台的设计元素,评估这些设计如何影响用户阅读通知、验证其真实性、判断登录尝试是否可疑以及采取适当的补救措施。研究发现,某些设计元素(如明确的活动详情、可信的安全指示、清晰的下一步操作指引)能显著提升用户的理解与参与度;而过于模糊或缺乏可验证信息的设计则导致用户忽略或误判。论文最终提出了部署有效通知的实用建议,并指出了未来研究方向,例如个性化通知、跨设备一致性等。该研究适合安全产品经理、用户体验设计师以及关注用户安全行为的从业者阅读。
💡 推荐理由: 对于SOC和平台安全团队,通知设计直接影响用户对攻击的响应速度与准确性,不当设计可能导致误放或忽视。本研究提供了经用户验证的设计原则,能帮助提升账户安全告警的有效性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Marian Harbach, Igor Bilogrevic, Enrico Bacis, Serena Chen, Ravjit Uppal, Andy Paicu, Elias Klim, Meggyn Watkins, Balazs Engedy
本文是首个大规模研究 Chrome 在 Android 设备上对权限提示进行“静默”(quieting)机制的工作。Chrome 发现频繁的权限提示会导致用户产生厌烦并倾向于拒绝,从而降低授权率。为此,Chrome 引入了一种保护机制:当用户反复拒绝通知权限提示时,系统会自动降低后续提示的干扰程度(例如以更安静的方式显示)。本文基于两年间来自 Chrome on Android 设备的数千亿次权限提示数据,分析了对通知、地理位置、麦克风和摄像头四种权限类型的静默效果。研究发现,静默机制在显著降低用户拒绝率的同时,并未对授权率产生负面影响。这表明该机制有效改善了用户体验和权限获取的平衡。作者还探讨了用户对不同权限类型静默的反应差异,为设计更合理、更友好的权限系统提供了实证依据。
💡 推荐理由: 该研究揭示了浏览器权限提示设计对用户决策的显著影响,安全从业者可从中了解如何通过减少用户疲劳来提升权限授权的有效性,从而在保障隐私与功能便利间取得更好平衡。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Julia Wunder, Andreas Kurtz 0004, Christian Eichenmüller, Freya Gassmann, Zinaida Benenson
本研究聚焦于通用漏洞评分系统(CVSS)在现实安全漏洞评估中的分数不一致性问题。作者通过用户中心的研究方法,邀请多位安全专家对不同漏洞进行CVSS评分,分析评分结果的差异及其根源。研究揭示了CVSS评分过程中主观判断对最终分数的影响,包括对攻击向量、攻击复杂度等指标的解读差异。论文还探讨了标准化培训或自动化辅助工具对提高评分一致性的潜在作用。实验结果表明,即使经验丰富的评估者之间也存在显著分歧,这威胁到基于CVSS分数的风险优先级排序的可靠性。研究贡献在于量化了不一致性的程度,并提出了改进评估流程的建议。
💡 推荐理由: CVSS是业界广泛采用的漏洞严重性标准,其评分不一致会直接影响风险评估和补丁优先级,导致安全资源错配。本研究揭示了这一隐性风险,对SOC和漏洞管理团队有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hobin Kim, Xiaoyuan Wu, Omer Akgul, Lujo Bauer, Nicolas Christin
本研究首次系统性地分析了用户向大型语言模型(LLM)提出的数字安全与隐私(S&P)问题以及LLM的响应质量。研究基于WildChat数据集(包含320万条用户-LLM对话),从中识别出14,727条S&P提示,并将其分为九个类别,涵盖账户安全、恶意软件防护、密码管理、隐私设置等主题。进一步,从这些S&P提示中抽样450条进行主题分析,以刻画用户实际咨询的S&P问题类型。此外,还专门筛选出270条寻求建议的S&P提示,用于评估LLM的响应质量和一致性。通过将每条提示重复提交给LLM十次,研究发现:商业模型(如GPT-5.5)在98%的提示上提供了“足够好”的响应,而开源模型(如Llama 4)仅在47%的提示上达到同等质量。然而,即使在高质量响应的提示中,商业模型有时在不同运行中生成矛盾的回答,可能混淆或误导用户。该研究填补了现有文献的空白——以往研究多依赖专家撰写的S&P误解或常见问题,而非真实用户查询。本文主要贡献包括:提供用户S&P查询的实证分类、评估LLM在S&P领域的响应质量与一致性,并揭示商业模型的潜在风险。适合LLM安全研究者、隐私工程师及对话系统设计者阅读。
💡 推荐理由: 随着用户越来越多地向LLM寻求安全隐私建议,LLM的响应质量直接关系到用户的数字安全。本研究首次揭示了LLM在回答S&P问题时的矛盾性和不一致性,提醒安全从业者关注LLM作为“安全顾问”的可靠性与潜在误导风险。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Anna Lena Rotthaler, Harshini Sri Ramulu, Lucy Simko, Sascha Fahl, Yasemin Acar
该论文通过一项终端用户研究,探讨了可执行的安全与隐私建议的有效性。研究招募了参与者,测试了不同形式的建议(如具体步骤、可视化指南等)对用户实际行为的影响。结果表明,提供具体、可操作的步骤能显著提升用户遵循建议的意愿和能力,而过于技术化的语言或模糊的指导则效果不佳。研究还发现,用户更倾向于信任来自可信来源(如安全专家或朋友)的建议。论文贡献包括:一套评估建议可操作性的框架,以及针对设计更有效用户安全通知的设计指南。
💡 推荐理由: 为安全团队设计用户通知和培训材料提供实证依据,避免因建议过于技术化或笼统而失效。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Sheila Zingg, Daniele Lain, Yoshimichi Nakatsuka, Kari Kostiainen, Stefan Bechtold, Srdjan Čapkun
欧盟计划于2026年底推出EUDI数字身份钱包,允许用户在设备上存储数字凭证(如官方身份证明的电子表示),并安全、隐私地向网站披露身份属性。然而,用户在做凭证披露决策时可能过度分享,导致隐私泄露风险。本文通过大规模用户与专家调查(研究一)以及评估Credential Assistant工具的有效性(研究二),揭示了以下关键发现:首先,用户普遍存在过度披露行为——例如约20%的用户会将官方身份证明披露给新闻网站,表明用户难以保护隐私,这将严重影响EUDI钱包的可用性,并可能导致隐私侵犯、身份盗用等后果。其次,研究者设计的Credential Assistant工具通过显示专家建议和用户观点,显著降低了用户的凭证披露错误率,从约15%降至约7%。然而,该工具并未完全消除不良决策,尤其是对于敏感属性,可能需要更强有力的干预措施。研究贡献在于系统揭示了数字钱包场景下的凭证披露风险,并提出了一种可行的缓解方案。本文适合隐私研究人员、身份认证系统设计者、政策制定者以及安全从业者阅读,以理解用户行为风险并设计更好的隐私保护机制。
💡 推荐理由: EUDI钱包即将部署,用户凭证过度披露风险现实且严重,可能导致大规模隐私泄露和身份盗用。本文提供实证数据与可操作缓解方案,值得欧盟及相关身份系统建设者关注。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sunyup Park, Weijia He, Elmira Deldari, Pardis Emami Naeini, Danny Yuxing Huang, Jessica Vitak, Yaxing Yao, Michael Zimmer 0004
该论文研究了短租房产(如Airbnb)中房东使用智能设备(如智能音箱、智能门锁、恒温器等)时对房客隐私的考虑。研究通过半结构化访谈(N=24)和一项大规模调查(N=207)收集数据,发现房东虽然出于安全、便利等目的部署智能设备,但往往缺乏对房客隐私的系统性考量。许多房东未能主动告知房客设备的存在、数据收集范围或提供退出机制,即使有部分房东采取了简单措施(如关闭摄像头),但整体上存在“善意却半心半意”的现象。研究还揭示了房东在隐私与利益之间的权衡矛盾,以及技术与法律认知的缺失。主要贡献包括:提出短租场景下房东隐私实践的分类框架,指出当前隐私通知与控制的不足,并为改善房东-房客隐私关系提供设计建议。适合人机交互、隐私安全及短租平台从业者阅读。
💡 推荐理由: 短租市场快速增长,智能设备普及带来新的隐私风险;该研究揭示了房东隐私实践的漏洞,为安全从业者评估类似场景(如共享经济、临时访问环境)的隐私合规提供了实证依据。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sarah Prange, Pascal Knierim, Gabriel Knoll, Felix Dietz, Alexander De Luca, Florian Alt
该论文通过三项研究(在线调查、拦截式研究、日记研究)深入探讨了Android用户对应用权限的感知与控制行为。研究1(N=103)调查了用户对权限请求的警觉性及权限撤销意愿;研究2(N=61)在真实场景中拦截权限请求并询问用户对其必要性及类型的理解;研究3(N=20)通过7天日记记录用户权限相关互动。结果显示:用户对权限请求的警觉性较低,多数用户忽略权限请求或不清楚权限用途;缺乏清晰的权限说明和上下文信息导致用户难以做出知情决策;用户往往高估其控制能力;部分用户采用规避行为(如拒绝所有请求)而非理性判断。论文贡献了用户权限行为的实证模型,并为改进Android权限界面提出设计建议,如提供更明确的权限用途说明及互动式权限管理工具。
💡 推荐理由: 揭示Android用户隐私权限认知的严重不足,对设计更友好的权限管理界面和提升用户隐私控制具有直接指导意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Sarah Tabassum, Cori Faklaris, Heather Richter Lipford
该论文针对移动短信钓鱼(SMiShing)攻击的用户易感性开展研究。作者通过在美国进行的半结构化访谈,探索手机用户如何判断文本信息的真伪,以及哪些因素影响其决策过程。研究发现,用户主要依赖内容线索(如拼写错误、链接域名)、上下文(如与已知联系人的对话历史)以及直觉(如“感觉不对”)来识别钓鱼短信。同时,用户普遍存在过度自信和低估威胁的倾向。该工作揭示了用户认知与攻击者策略之间的差距,为设计更有效的反钓鱼培训和工具提供了实证基础。
💡 推荐理由: SMiShing攻击日益增多,了解用户决策机制有助于设计针对性防御策略,提升安全意识培训效果。
🎯 建议动作: 参考该用户研究成果,优化内部钓鱼模拟和用户教育内容
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: McKenna McCall, Carolina Carreira, Miguel Flores, Lorrie Faith Cranor
本研究聚焦于如何向非技术用户解释可信执行环境(TEE)这一技术安全概念。TEE通过创建隔离执行环境来保护可信应用的机密性和完整性,以往研究表明用户了解TEE能提升其数据共享意愿。作者首先分析了现有的TEE解释材料,提炼出候选解释方案,然后通过场景化的小短文(vignette)对966名众包工作者进行实验评估。结果发现,最能提升理解度的解释是非技术性的、强调TEE能防范的具体威胁(如防止恶意软件读取数据)的版本。然而,即使理解度得到提升,用户对使用TEE增强技术的意愿几乎没有改变。这表明,单纯解释技术安全机制可能不足以缓解用户隐私担忧,需要结合其他信任建立手段。该研究为人机交互领域的安全沟通设计提供了实证依据。
💡 推荐理由: 安全产品常依赖用户对保护机制的理解,但本研究揭示理解提升不等于信任提升,对安全沟通策略有直接启示。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Kyzyl Monteiro, Minjung Park, Alexander Ioffrida, Angelina Sanna, Hao-Ping, Lee, Niloofar Mireshghallah, Yang Wang, Sauvik Das
本研究聚焦于大型语言模型(LLM)在对话中推断用户个人信息(如收入、病史等)所引发的隐私问题。以往研究已证明LLM能够做出潜在违反用户预期的推断,但用户对此类推断的实际感受及期望的控制机制尚不明确。为此,作者开发了“反思层”(Reflective Layer)可视化工具,它能够从用户的ChatGPT历史对话中提取出未明确陈述的推断示例。通过混合研究方法,对18名ChatGPT长期用户进行实验,共评估了215个从他们自身对话中提取的推断。出乎意料的是,参与者的主要反应是好奇和兴趣,而非困扰或担忧。不舒适感主要出现在推断被用户认为“不具代表性”或“与预期用途不符”时。此外,参与者对广告商或第三方应用使用这些推断的接受度显著低于平台提供商。这些发现表明,LLM推断的可接受性不仅取决于推断内容,还受到关于推断如何生成、在平台内保留以及传输到平台外部的上下文敏感性规范的制约。该研究为设计更符合用户期望的LLM隐私控制机制提供了实证依据。
💡 推荐理由: 揭示了LLM推理用户隐私信息时用户真实感受与隐私期望的差异,为安全从业者设计隐私保护机制、合规管理及用户界面提供重要参考。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhihuang Liu, Ling Hu, Tongqing Zhou, Yonghao Tang, Zhiping Cai
本研究聚焦于中国用户在使用基于大语言模型(LLM)的医疗咨询服务时的隐私意识与期望。随着LLM在医疗领域的广泛应用,用户隐私问题日益突出。研究通过问卷调查和访谈,探索用户对医疗聊天机器人隐私实践的认知、担忧以及期望。核心发现是:尽管用户普遍关注隐私,但由于LLM医疗咨询的便捷性和普及性(即“普及性压倒关注”),用户往往在行为上妥协,对隐私风险认知不足。研究还揭示用户对数据存储、共享和匿名化有特定期望,但现有系统未充分满足。论文通过定性和定量方法,揭示了用户隐私态度与行为之间的差距,为设计更符合用户预期的隐私保护机制提供了依据。主要贡献包括:1)构建了中国用户对LLM医疗咨询隐私期望的理论框架;2)识别了影响用户隐私决策的关键因素;3)提出了面向开发者和政策制定者的隐私增强建议。适合隐私研究员、LLM应用开发者、医疗科技政策制定者阅读。
💡 推荐理由: LLM医疗咨询正快速普及,用户隐私风险剧增。本文揭示了中国用户隐私认知与期望的特殊性,有助于安全从业者理解用户侧风险,从而设计更符合合规与用户信任的防护方案。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)