CN107122660A - 一种Android应用软件用户隐私信息泄露检测方法 - Google Patents

一种Android应用软件用户隐私信息泄露检测方法 Download PDF

Info

Publication number
CN107122660A
CN107122660A CN201710198595.XA CN201710198595A CN107122660A CN 107122660 A CN107122660 A CN 107122660A CN 201710198595 A CN201710198595 A CN 201710198595A CN 107122660 A CN107122660 A CN 107122660A
Authority
CN
China
Prior art keywords
user
application software
input
privacy
android application
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201710198595.XA
Other languages
English (en)
Other versions
CN107122660B (zh
Inventor
陈恺
梁瑞刚
王奥辉
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Institute of Information Engineering of CAS
Original Assignee
Institute of Information Engineering of CAS
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Institute of Information Engineering of CAS filed Critical Institute of Information Engineering of CAS
Priority to CN201710198595.XA priority Critical patent/CN107122660B/zh
Publication of CN107122660A publication Critical patent/CN107122660A/zh
Application granted granted Critical
Publication of CN107122660B publication Critical patent/CN107122660B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements
    • G06F21/562Static detection
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/033Test or assess software

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Virology (AREA)
  • Health & Medical Sciences (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • General Health & Medical Sciences (AREA)
  • Telephone Function (AREA)
  • Storage Device Security (AREA)

Abstract

本发明涉及一种Android应用软件用户隐私信息泄露检测方法。该方法首先对Android应用软件进行静态的反编译,并提取出其所有用户输入点;通过预定义好的隐私数据字典,将已获取的所有用户输入点进行过滤,获取涉及隐私的用户输入点;通过分析用户隐私输入点的上下文语义和存储方式,对隐私数据进行跟踪,记录隐私数据的变形和流向;通过分析敏感数据的不同流向,建立分析模型,判断应用软件是否存在泄露用户隐私的行为,最后得出检测结果。本发明能够实现快速、高精准的检测Android应用软件中用户隐私信息是否被泄露。

Description

一种Android应用软件用户隐私信息泄露检测方法
技术领域
本发明涉及移动终端应用安全领域,更具体地涉及一种Android应用软件用户隐私信息泄露检测方法。
背景技术
目前,随着移动终端和移动4G网络的快速普及,移动终端应用数量呈爆发式增长,O2O服务、手机购物和移动支付等业务快速发展,越来越多的用户信息通过互联网上传给各类应用服务商,网民的手机信息安全环境日趋复杂。然而移动应用的安全问题也随之更加严重,被植入恶意代码,不良广告的恶意应用在用户人群中广泛传播,恶意代码将获取并泄露用户存储在手机上的密码账户等敏感数据信息,通过窃取用户信息给用户带来直接或间接经济损失的安全问题越来越隐蔽。比如通过手机病毒盗取用户银行账号密码、话费或流量等安全事件,大多数用户在遭受这类不法侵害后难以感知,等到发现经济损失后再采取应对措施则为时已晚。
与此同时,一些移动终端应用的开发者并没有考虑到用户输入信息的安全性,将用户输入的隐私信息以明文形式存放在数据库或文件当中,甚至将用户输入的隐私信息通过明文的形式进行HTTP的传播,给广大用户的财产和隐私安全带来了极大的威胁。Android平台是目前最流行的移动终端平台,Android应用的数量也占据着移动终端应用市场的绝大部分,所以提出一种检测Android软件是否存在用户输入的隐私信息泄露的方法显得非常重要,这将有效地保护Android移动终端持有者的个人隐私数据和财产安全。
当前很多Android应用程序都将用户输入的信息以文件、数据库的形式存放在手机当中,也会将用户的输入的信息通过网络发送到服务器端来达到数据更新、保存的目标。为了有效地保护用户输入的隐私信息,开发者需要在进行数据的存储和发送之前将数据进行有效地加密处理。但是市场中的很多应用是将用户的输入通过明文的形式进行网络传输和存储,给用户的隐私造成了很大的威胁。
传统的检测Android应用隐私泄露的方法是将一些敏感的Android系统API设置为源头,然后通过数据流跟踪的方法跟踪这些敏感API数据数据传输路径,通过传输路径来判断应用是否存在泄露用户隐私的行为。这种方法存在以下两个方面的问题,首先,传统方案并不能针对用户输入的隐私信息进行跟踪从而判断是否将隐私信息泄露。然而判断用户的输入信息是否泄漏是进行隐私信息泄露检测的重中之重。其次是性能方面的问题,传统的方案将所有的Android隐私API设置为源头,这使得针对应用分析的工作量很大,将导致针对一个普通的Android应用软件的分析在很大程度上依赖于硬件资源,且非常耗时,难以实现对Android应用软件的大批量检测。
发明内容
由于检测用户输入的信息是否泄漏是隐私信息泄露检测的重中之重,针对上述问题,本发明的目的在于提供一种Android应用软件用户隐私信息泄露检测方法,以检测用户输入的隐私信息是否存在泄露。
根据以上目的,实现本发明的技术方案是:
一种检测Android应用软件用户隐私信息泄露的方法,其步骤为:
1)将Android应用软件进行反编译,提取出应用软件的所有用户输入点以及用户输入点的属性信息;
2)根据预定义好的隐私数据字典从所有用户输入点中过滤出涉及隐私的用户输入点;
3)对涉及隐私的用户输入点进行数据流跟踪,跟踪并记录用户输入的隐私信息的传播路径;
4)根据用户输入的隐私信息的传播路径,检测Android应用软件是否存在泄露用户隐私信息的行为。
进一步地,步骤1)中,通过静态分析方法对Android应用软件的apk安装包进行反编译,得到Android应用软件的布局文件(xml格式)和smali代码(其中布局文件是Android软件安装包中用来描述用户界面的文件,smali代码是Android代码反编译后的中间代码),通过对布局文件进行分析,得到所有用户输入点以及用户输入点的属性信息。
进一步地,步骤1)中,所述用户输入点的属性信息包括标识符id,输入框的提示字符串,输入框的密码属性等。
进一步地,如果一个用户输入点的输入框指定的属性值包括textPassword、phone或textEmailAddress,则该用户输入点是一个涉及隐私的用户输入点;如果输入框没有指定密码属性,则当用户输入点的android:id属性值在隐私数据字典中时,该用户输入点是一个涉及隐私的用户输入点;如果用户输入点的输入框没有指定密码属性,并且其android:id属性值不在隐私数据字典中,如果该用户输入点存在android:hint属性,则当用户输入点的android:hint属性在隐私数据字典中时,该用户输入点是一个涉及隐私的用户输入点。
进一步地,步骤2)中,所述预定义的隐私数据字典是收集有涉及用户隐私的关键词的字典,所述关键词包括Username,Password,BankCard,Gender,Age等。
进一步地,步骤2)中将步骤1)中提取出的所有用户输入点的属性信息与隐私数据字典中的关键词进行匹配,判断用户输入点是否涉及用户隐私。
进一步地,步骤3)中,所述数据流跟踪为静态数据流跟踪,具体步骤包括:
3‐1)对Android应用软件进行分析生成其对应的调用流程图;
3‐2)在调用流程图的基础上定义所有数据流跟踪的源头和终点;
3‐3)从源头开始沿着调用流程图一步步进行跟踪,如果发现从源头到终点的路径,则保存该路径,即用户输入的隐私信息的传播路径。
进一步地,所述数据流跟踪的源头包括获取用户输入点内容的API(也就是android.app.Activity:android.view.View findViewById(int)以及其余类似的findViewByIdAPI)以及根据需要设置非用户输入的隐私信息的源头API;所述数据流跟踪的终点包括读写文件,读写数据库和网络数据的发送。
进一步地,步骤4)具体包括:在步骤3)获取到的隐私信息的传播路径的基础上,分析隐私信息传播的过程,判断在传播过程中Android应用软件是否对用户输入的隐私信息进行编码以及加密处理,如果隐私信息存在以明文的形式进行传播的现象,则可认为该Android应用软件存在泄露用户隐私信息的行为。
与现有技术相比,本发明的有益效果为:
本发明不仅能够检测非用户输入的隐私信息的泄露,包括地理位置信息和移动终端基本信息等,还包括了对用户输入的隐私信息泄露情况进行检测,将检测Android应用软件隐私泄露的重点放在了用户的输入数据上,整个检测分为获取应用程序的用户输入点,对应用程序的用户输入点进行筛选,数据流跟踪,以及数据流跟踪结果的分析四个过程,保证了检测用户输入的隐私信息是否泄露的准确性。本发明的优点也包括对Android应用各个组件的生命周期进行分析后,对传统Android应用数据流跟踪方案进行了改进,大大加快了分析的速度并减少了对数据流跟踪对硬件资源的依赖。本发明可以有效地判断用户的输入是不是涉及隐私,并跟踪涉及隐私的用户输入的传播过程,最终判断应用是否将用户的隐私进行了泄露。由于本发明过滤掉了大部分不涉及隐私的用户输入,以及根据Android应用组件生命周期特征对数据流跟踪方案进行的改进,故使得检测效率得到大幅度提高,具有很强的实用性。
附图说明
图1为针对Android软件检测用户输入隐私信息泄露的总体流程图。
图2为针对涉及隐私的用户输入点的数据流分析流程图。
图3为函数调用图实例。
具体实施方式
下面通过具体实例和附图,对本发明做进一步详细说明。
图1是本发明方法的总体流程图。首先分析Android应用程序的apk安装包,得到了所有布局文件和代码,然后对布局文件和代码进行分析,将整个检测过程分为了获取应用程序的用户输入点,对应用程序的用户输入点进行筛选,数据流跟踪,以及数据流跟踪结果的分析。下面具体说明各个步骤。
1)获取Android应用程序的用户输入点
首先反编译apk文件,得到所有的布局文件和smali代码,遍历所有的布局文件,提取所有的用户输入点,例如通常的用户输入是通过EditText元素(输入文本框)进行输入,以及开发者自定义的输入控件,这些控件继承EditText元素。收集提取到的所有用户输入点的属性,包括标识符id,输入框的提示字符串,输入框的密码属性等。
例如,布局文件一般是由各种各样的控件组成,一般的用户输入点直接就是EditText元素,通过对布局文件的分析,将获得布局文件中所有的EditText元素以及属性信息。特殊情况下,如果控件不是标准的控件,是开发者自定义的控件,那么将通过定位自定义控件的实现代码,从而定位到自定义控件继承了哪种标准控件。如果开发者自定义的控件继承自EditText,那么也收集这个自定义控件的各个属性。
2)进一步对应用程序的用户输入点进行筛选
首先构建一个预定义的隐私数据字典,包括Username,Password,BankCard,Gender,Age等。通过将步骤1)中收集到所有用户输入点的属性信息与隐私数据字典的匹配,判断用户输入点是否涉及隐私。
例如,如果一个用户输入点的android:inputType是textPassword(比如,输入框指定android:inputType="textPassword"或者android:password="true")、phone、textEmailAddress等属性值的话,则这个用户输入点是一个涉及隐私的用户输入点;其次,当android:inputType没有指明的时候,将获得用户输入点的android:id属性值,android:id属性是输入点的唯一标识符,通常android:id指明了输入点的输入内容,将该输入内容与隐私数据字典的关键词进行匹配,如果android:id包括了某个涉及隐私信息的关键词(比如,android:id="@+id/password"),那这个用户输入点是一个涉及隐私的用户输入点;最后,当用户输入点存在android:hint属性,android:hint属性指明了输入点的输入内容的性质,将该性质与隐私数据字典的关键词进行匹配,如果android:hint包括了某个涉及隐私信息的关键词,那这个用户输入点是一个涉及隐私的用户输入点。
3)从涉及隐私的用户输入点进行数据流跟踪。
I.定义数据流跟踪的源头和终点。数据流跟踪的源头是获取用户输入点内容的API,也就是android.app.Activity:android.view.View findViewById(int)以及其余类似的findViewById API。除了获取用户输入点内容的API外,还可以根据需要设置非用户输入的隐私信息源头API。数据流跟踪的终点包括读写文件,读写数据库和网络数据的发送。包括如表1所述的API(列出部分API):
表1:部分敏感API列表
java.io.OutputStream:voidwrite(byte[])
java.io.FileOutputStream:voidwrite(byte[])
android.content.SharedPreferences$Editor:booleancommit()
org.apache.http.client.methods.HttpGet:void<init>(java.net.URI)
android.database.sqlite.SQLiteDatabase:voidexecSQL(java.lang.String)
II.生成Android应用的调用流程图,图3为函数调用图实例。函数调用流程图在数据流分析的过程中起着关键的作用,包括在代码里寻找源头和终点以及数据流跟踪的具体细节。Activity、Service、Broadcast Receiver以及Content Provider组成了Android应用的四大组件。不像传统的Java程序,Android应用里不含有单一的入口函数,无法简单地像分析Java程序一样找到程序的入口和出口来勾画控制流图,但安卓应用的每个组件都有函数来反应此组件的生命周期,可以依托组件的生命周期来画出程序的控制流图。通过对各个组件的生命周期的分析,发现的特征包括:对用户输入的获取和处理多在存在于Activity的生命周期当中等,根据这些特征对传统的调用流程图的生成进行了优化。对Android应用的各个组件进行分析,生成Android应用的函数调用图。如图2中,可以看到获取用户的输入是在onClickt函数中,这是用户界面中上一个按钮的点击响应处理函数。用户界面对应的是Android当中的Activity组件。
III.根据Android应用的函数调用图,从代码中寻找源头和终点进行过滤并进行数据流跟踪。从函数调用图能到达的所有函数中,依次进行分析,从中寻找源头和终点,并根据步骤2)中产生的涉及隐私的用户输入点进行过滤。程序在从隐私输入点获取用户输入的第一步是通过findviewbyid系统函数获取到该用户输入点,findviewbyid的参数就是用户输入点android:id对应的数值,由于在2)中已经确定了隐私输入点而且可以获得android:id对应的数值,所以在代码中对findviewbyid的参数进行过滤,就可以确定数据流跟踪的源头。从过滤后的源头开始,对隐私输入点中输入的敏感数据进行跟踪,一旦存在从源头到终点的路径,将路径进行保存。
4)数据流跟踪结果的分析
对所有得到的敏感数据传播路径进行分析。根据已知的数据编码规则和常见数据加密方法,构建一个加密字典,字典里保存常见的对数据进行编码、加密的方法。收集的部分编码加密方法包括:Base64、Data Encryption Standard、Advanced EncryptionStandard、ROT13、RC4、IDEA等等。
传播路径中包括了针对敏感数据进行的每一次操作,针对对敏感数据的操作,从字典找查找是否存在相应的编码与加密方式,如果存在,则证明对敏感数据进行了处理,从而可认为敏感数据的传播是安全的。如果在传播路径中没有对敏感数据进行编码和加密,则认为敏感数据存在被泄露的风险。
图2是本发明关于隐私输入点数据流分析的流程图。
例如,一段信息泄露的代码如下,在onClikckt函数中,将用户输入的敏感信息通过Http发送出去。在Android应用的界面布局文件中,通过分析EditText的android:id属性,可以确定该EditText是一个用户密码的输入框。并根据资源文件中public.xml确定该EditText的表示为213147414,所以确定213147414对应的用户输入点是涉及用户隐私的输入点。
<EditText android:id="@id/passwordEdit"android:inputType="textPersonName"
android:layout_marginTop="16.0dip"/>
在代码中,根据通过过滤findViewById的参数,可以确定在onClickt中findViewById(2131427414)的返回值就是敏感数据源的源头,从这里开始数据流跟踪,可以跟踪到隐私数据通过HTTP发送出去。
本发明方法得到的从源头到终点的一条路径如下:
$r1=virtualinvoke$r0.<cn.ac.iie.myapplication.MainActivity:android.view.View findViewById(int)>(2131427414),
$r2=(android.widget.EditText)$r1,
$r3=virtualinvoke$r2.<android.widget.EditText:android.text.EditablegetText()>(),
$r4=virtualinvoke$r3.<java.lang.Object:java.lang.String toString()>(),
virtualinvoke$r0.<cn.ac.iie.myapplication.MainActivity:int transfer(java.lang.String)>($r4),
$r6=virtualinvoke$r1.<java.lang.String:byte[]getBytes()>(),
virtualinvoke$r7.<java.io.OutputStream:void write(byte[],int,int)>($r6,0,$i0)
可以看到路径中包括了对用户输入的数据的每一次操作,在这里是getBytes()和write()操作,通过与加密方法字典进行对比发现没有对输入进行加密和编码处理,所以该段代码存在隐私数据泄露风险。
以上对本发明所提供的针对Android应用软件的用户输入隐私信息泄露的检测方法进行了详细介绍,应用具体个例对本发明的原理及实施方式进行了阐述,以上实施例的说明只是用于帮助理解本发明的方法及其核心思想,并不用以限制本发明,凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (10)

1.一种检测Android应用软件用户隐私信息泄露的方法,其步骤为:
1)将Android应用软件进行反编译,提取出应用软件的所有用户输入点以及用户输入点的属性信息;
2)根据预定义好的隐私数据字典从所有用户输入点中过滤出涉及隐私的用户输入点;
3)对涉及隐私的用户输入点进行数据流跟踪,跟踪并记录用户输入的隐私信息的传播路径;
4)根据用户输入的隐私信息的传播路径,检测Android应用软件是否存在泄露用户隐私信息的行为。
2.如权利要求1所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,步骤1)中,通过静态分析方法对Android应用软件的apk安装包进行反编译,得到Android应用软件的布局文件和smali代码,通过对布局文件进行分析,得到所有用户输入点以及用户输入点的属性信息。
3.如权利要求1所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,步骤1)中,所述用户输入点的属性信息包括标识符id,输入框的提示字符串,输入框的密码属性。
4.如权利要求3所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,如果一个用户输入点的输入框指定的属性值包括textPassword、phone或textEmailAddress,则该用户输入点是一个涉及隐私的用户输入点;如果输入框没有指定密码属性,则当用户输入点的android:id属性值在隐私数据字典中时,该用户输入点是一个涉及隐私的用户输入点;如果用户输入点的输入框没有指定密码属性,并且其android:id属性值不在隐私数据字典中,如果该用户输入点存在android:hint属性,则当用户输入点的android:hint属性在隐私数据字典中时,该用户输入点是一个涉及隐私的用户输入点。
5.如权利要求1所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,步骤2)中,所述预定义的隐私数据字典是收集有涉及用户隐私的关键词的字典,所述关键词包括Username,Password,BankCard,Gender,Age。
6.如权利要求1所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,步骤2)中,将步骤1)中提取出的所有用户输入点的属性信息与隐私数据字典中的关键词进行匹配,判断用户输入点是否涉及用户隐私。
7.如权利要求1所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,步骤3)中,所述数据流跟踪为静态数据流跟踪。
8.如权利要求1所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,所述数据流跟踪的具体步骤包括:
3‐1)对Android应用软件进行分析生成其对应的调用流程图;
3‐2)在调用流程图的基础上定义所有数据流跟踪的源头和终点;
3‐3)从源头开始沿着调用流程图一步步进行跟踪,如果发现从源头到终点的路径,则保存该路径。
9.如权利要求8所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,所述数据流跟踪的源头包括获取用户输入点内容的API以及根据需要设置非用户输入的隐私信息的源头API;所述数据流跟踪的终点包括读写文件,读写数据库和网络数据的发送。
10.如权利要求1所述的一种检测Android应用软件用户隐私信息泄露的方法,其特征在于,步骤4)具体包括:在步骤3)获取到的隐私信息的传播路径的基础上,分析隐私信息传播的过程,判断在传播过程中Android应用软件是否对用户输入的隐私信息进行编码以及加密处理,如果隐私信息存在以明文的形式进行传播的现象,则认为该Android应用软件存在泄露用户隐私信息的行为。
CN201710198595.XA 2017-03-29 2017-03-29 一种Android应用软件用户隐私信息泄露检测方法 Active CN107122660B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710198595.XA CN107122660B (zh) 2017-03-29 2017-03-29 一种Android应用软件用户隐私信息泄露检测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710198595.XA CN107122660B (zh) 2017-03-29 2017-03-29 一种Android应用软件用户隐私信息泄露检测方法

Publications (2)

Publication Number Publication Date
CN107122660A true CN107122660A (zh) 2017-09-01
CN107122660B CN107122660B (zh) 2020-05-22

Family

ID=59717465

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710198595.XA Active CN107122660B (zh) 2017-03-29 2017-03-29 一种Android应用软件用户隐私信息泄露检测方法

Country Status (1)

Country Link
CN (1) CN107122660B (zh)

Cited By (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109214212A (zh) * 2018-10-25 2019-01-15 国家电网有限公司 信息防泄露方法及装置
CN109240700A (zh) * 2018-07-06 2019-01-18 北京大学 关键代码定位方法与系统
CN109684840A (zh) * 2018-12-20 2019-04-26 西安电子科技大学 基于敏感调用路径的Android恶意软件检测方法
CN109766692A (zh) * 2018-12-07 2019-05-17 百度在线网络技术(北京)有限公司 判断隐私调用合理性的方法和装置及机器可读存储介质
CN110457872A (zh) * 2019-07-19 2019-11-15 西安理工大学 一种Android App应用资源的隐藏加固方法
CN110489130A (zh) * 2018-05-31 2019-11-22 北京数聚鑫云信息技术有限公司 一种基于客户端的业务数据提取方法及装置
CN111190603A (zh) * 2019-12-18 2020-05-22 腾讯科技(深圳)有限公司 一种隐私数据检测方法、装置和计算机可读存储介质
CN111475811A (zh) * 2020-04-28 2020-07-31 北京邮电大学 一种Android应用程序动态生成控件中用户输入隐私检测方法
WO2020210989A1 (zh) * 2019-04-16 2020-10-22 深圳市欢太科技有限公司 隐私合规检测方法及相关产品
CN112016057A (zh) * 2020-08-13 2020-12-01 支付宝(杭州)信息技术有限公司 代码文件的隐私保护方法、评估方法及装置及电子设备
WO2020252698A1 (zh) * 2019-06-19 2020-12-24 深圳开源互联网安全技术有限公司 一种数据流跟踪方法、系统、存储介质和服务器
CN112528331A (zh) * 2020-12-15 2021-03-19 杭州默安科技有限公司 隐私泄露风险的检测方法、设备及系统
CN112632551A (zh) * 2021-03-11 2021-04-09 北京邮电大学 一种第三方库信息泄露检测方法及装置
CN114595482A (zh) * 2022-03-10 2022-06-07 北京邮电大学 一种基于静态检测的软件源代码隐私检测方法及系统

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104778409A (zh) * 2015-04-16 2015-07-15 电子科技大学 一种Android应用软件相似性的检测方法及装置
CN104966031A (zh) * 2015-07-01 2015-10-07 复旦大学 安卓应用程序中非权限相关隐私数据的识别方法
CN106203113A (zh) * 2016-07-08 2016-12-07 西安电子科技大学 安卓应用文件的隐私泄露监控方法

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104778409A (zh) * 2015-04-16 2015-07-15 电子科技大学 一种Android应用软件相似性的检测方法及装置
CN104966031A (zh) * 2015-07-01 2015-10-07 复旦大学 安卓应用程序中非权限相关隐私数据的识别方法
CN106203113A (zh) * 2016-07-08 2016-12-07 西安电子科技大学 安卓应用文件的隐私泄露监控方法

Cited By (23)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110489130A (zh) * 2018-05-31 2019-11-22 北京数聚鑫云信息技术有限公司 一种基于客户端的业务数据提取方法及装置
CN110489130B (zh) * 2018-05-31 2021-01-08 北京数聚鑫云信息技术有限公司 一种基于客户端的业务数据提取方法及装置
CN109240700B (zh) * 2018-07-06 2021-04-23 北京大学 关键代码定位方法与系统
CN109240700A (zh) * 2018-07-06 2019-01-18 北京大学 关键代码定位方法与系统
CN109214212B (zh) * 2018-10-25 2020-11-03 国家电网有限公司 信息防泄露方法及装置
CN109214212A (zh) * 2018-10-25 2019-01-15 国家电网有限公司 信息防泄露方法及装置
CN109766692A (zh) * 2018-12-07 2019-05-17 百度在线网络技术(北京)有限公司 判断隐私调用合理性的方法和装置及机器可读存储介质
CN109766692B (zh) * 2018-12-07 2021-07-27 百度在线网络技术(北京)有限公司 判断隐私调用合理性的方法和装置及机器可读存储介质
CN109684840A (zh) * 2018-12-20 2019-04-26 西安电子科技大学 基于敏感调用路径的Android恶意软件检测方法
CN109684840B (zh) * 2018-12-20 2021-06-25 西安电子科技大学 基于敏感调用路径的Android恶意软件检测方法
WO2020210989A1 (zh) * 2019-04-16 2020-10-22 深圳市欢太科技有限公司 隐私合规检测方法及相关产品
WO2020252698A1 (zh) * 2019-06-19 2020-12-24 深圳开源互联网安全技术有限公司 一种数据流跟踪方法、系统、存储介质和服务器
CN110457872B (zh) * 2019-07-19 2021-08-06 西安理工大学 一种Android App应用资源的隐藏加固方法
CN110457872A (zh) * 2019-07-19 2019-11-15 西安理工大学 一种Android App应用资源的隐藏加固方法
CN111190603A (zh) * 2019-12-18 2020-05-22 腾讯科技(深圳)有限公司 一种隐私数据检测方法、装置和计算机可读存储介质
CN111475811A (zh) * 2020-04-28 2020-07-31 北京邮电大学 一种Android应用程序动态生成控件中用户输入隐私检测方法
CN111475811B (zh) * 2020-04-28 2023-06-06 北京邮电大学 一种Android应用程序动态生成控件中用户输入隐私检测方法
CN112016057A (zh) * 2020-08-13 2020-12-01 支付宝(杭州)信息技术有限公司 代码文件的隐私保护方法、评估方法及装置及电子设备
CN112528331A (zh) * 2020-12-15 2021-03-19 杭州默安科技有限公司 隐私泄露风险的检测方法、设备及系统
CN112632551A (zh) * 2021-03-11 2021-04-09 北京邮电大学 一种第三方库信息泄露检测方法及装置
CN112632551B (zh) * 2021-03-11 2021-09-28 北京邮电大学 一种第三方库信息泄露检测方法及装置
CN114595482A (zh) * 2022-03-10 2022-06-07 北京邮电大学 一种基于静态检测的软件源代码隐私检测方法及系统
CN114595482B (zh) * 2022-03-10 2024-06-11 北京邮电大学 一种基于静态检测的软件源代码隐私检测方法及系统

Also Published As

Publication number Publication date
CN107122660B (zh) 2020-05-22

Similar Documents

Publication Publication Date Title
CN107122660A (zh) 一种Android应用软件用户隐私信息泄露检测方法
Das et al. The web's sixth sense: A study of scripts accessing smartphone sensors
Gibler et al. Adrob: Examining the landscape and impact of android application plagiarism
CN104966031B (zh) 安卓应用程序中非权限相关隐私数据的识别方法
CN105262779B (zh) 身份认证方法、装置及系统
Aggarwal et al. I spy with my little eye: Analysis and detection of spying browser extensions
CN108681671A (zh) 一种Android移动攻击溯源方法
CN107169360A (zh) 一种源代码安全漏洞的检测方法及系统
CN108846292B (zh) 脱敏规则生成方法及装置
Wang et al. Taintmini: Detecting flow of sensitive data in mini-programs with static taint analysis
Fu et al. Towards automatic detection of nonfunctional sensitive transmissions in mobile applications
Durey et al. FP-Redemption: Studying browser fingerprinting adoption for the sake of web security
Li et al. Privacy-preserving script sharing in gui-based programming-by-demonstration systems
Chen et al. Detection, traceability, and propagation of mobile malware threats
Fu et al. Flowintent: Detecting privacy leakage from user intention to network traffic mapping
Shahriar et al. Content provider leakage vulnerability detection in Android applications
Khan et al. Role of authentication factors in Fin-tech mobile transaction security
Wen et al. An empirical study of sdk credential misuse in ios apps
CN111027065B (zh) 一种勒索病毒识别方法、装置、电子设备及存储介质
Zhao et al. Privacy model: detect privacy leakage for chinese browser extensions
Zhao et al. You are where you app: An assessment on location privacy of social applications
Alraouji et al. International call fraud detection systems and techniques
CN114792006B (zh) 基于lstm的安卓跨应用程序共谋安全分析方法及系统
Li et al. Trustworthy AI-Generative Content in Intelligent 6G Network: Adversarial, Privacy, and Fairness
Park et al. Android adware detection using soot and CFG

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant