2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

DidFail:一款用于信息泄漏检测的免费 Android 工具

  • 2014-07-11
  • 本文字数:776 字

    阅读完需:约 3 分钟

近日, CERT Secure Coding 团队发布了一款免费工具,它能够分析Android 应用程序中的敏感信息泄漏。CERT 的研究人员称,他们的工具“是一款面向Android 应用程序的、最准确的污染流静态分析工具。”

CERT 的工作解决了从敏感源到受限接收点的信息泄漏问题。敏感信息泄漏可能发生在,比如,用户安装应用程序时,它将用户的联系人列表(源)泄漏给了一些未经许可的第三方(接收点)。这是信息流分析的典型问题。安全问题也可能发生在数据流反向流动的过程中,比如,不可信数据发送到一个只该存储由特许源发送的高可信数据的地方。

为了解决此类问题,CERT 的研究人员设计并实现了 DidFail (Droid Intent Data Flow Analysis for Information Leakage),用户可以免费下载。它整合并增强了两款现有的 Android 数据流分析工具 FlowDroid Epicc ,前者识别组件内的污染流,后者识别诸如动作字符串这样的 intents 属性。

CERT 的研究人员 Will Kiebler 说,与 FlowDroid 相比,DidFail 的优势在于它“分析应用程序之间或者单个应用程序的多个组件之间的潜在污染流”,而 FlowDroid 只侧重于“应用程序单个组件内的信息流”。按照 Kiebler 说法,可以这样描述 DidFail 的行为,它“取得原始的 APK,并在代码中每个 APK 发送 intent 的地方添加一个唯一标识”。这个唯一标识之后会用于“匹配 Epicc 和 FlowDroid 的输出”。

有关 DidFail 的工作尚未完成,Kiebler 说,“由于应用程序之间信息流的检测采用了一种粗粒度的方法,它可能会产生误报”。更重要的是,DidFail 只关注作为跨应用程序数据通信方法的 Android intents,而并不考虑其它 Android IAP 机制,如直接查询内容提供商,从SD 卡读取数据及向SD 卡写入数据,使用由底层Android Linux 操作系统实现的通信渠道(如sockets 或 Binder )。

查看英文原文:**** DidFail: a Free Android Tool to Detect Information Leakage

2014-07-11 09:432802
用户头像

发布了 256 篇内容, 共 100.1 次阅读, 收获喜欢 12 次。

关注

评论

发布
暂无评论
发现更多内容

【HarmonyOS】关于鸿蒙消息推送的心得体会(一)

GeorgeGcs

【HarmonyOS】鸿蒙应用实现调用系统地图导航或路径规划

GeorgeGcs

HarmonyOS开发实战:Ringtone Kit实现文档状态智能提醒

huafushutong

harmony-utils之EmitterUtil,Emitter工具类

桃花镇童长老

HarmonyOS ArkTS

【HarmonyOS】应用推送使用个推SDK如何实现?

GeorgeGcs

HarmonyOS开发实战:Camera Kit实现文档扫描增强

huafushutong

关于官方推荐的组件级路由Navigation的使用心得体会

GeorgeGcs

鸿蒙 6.0 引爆 AI 智能体革命:从交互重构到全场景智能觉醒,未来已至

GeorgeGcs

HarmonyOS开发实战:Media Library Kit实现文档媒体资源统一管理

huafushutong

harmony-utils之FormatUtil,格式化工具类

桃花镇童长老

HarmonyOS ArkTS

HarmonyOS开发实战:AR Engine实现3D文档空间交互

huafushutong

HarmonyOS开发实战:DRM Kit实现企业文档版权保护

huafushutong

HarmonyOS开发实战:Media Kit实现文档多媒体融合

huafushutong

harmony-utils之FileUtil,文件相关工具类

桃花镇童长老

HarmonyOS ArkTS

【HarmonyOS】输入框焦点控制实现键盘显隐和进入页面默认弹出键盘获取a焦点设置

GeorgeGcs

【HarmonyOS】鸿蒙系统中应用权限等级介绍、定义、申请授权讲解

GeorgeGcs

【HarmonyOS】获取通讯录信息

GeorgeGcs

HarmonyOS开发实战:AVSession Kit实现文档多媒体协同控制

huafushutong

【HarmonyOS 5】鸿蒙跨平台开发方案详解(二)

GeorgeGcs

flutter 鸿蒙 跨平台

harmony-utils之ImageUtil,图片相关工具类

桃花镇童长老

HarmonyOS ArkTS

鸿蒙开发实战:Image Kit实现文档图片智能处理

huafushutong

【HarmonyOS NEXT】深入理解LocalStorage

GeorgeGcs

【HarmonyOS】鸿蒙中如何获取用户相册图片?photoAccessHelper.PhotoViewPicker

GeorgeGcs

HarmonyOS开发实战:Scan Kit实现文档二维码高效识别

huafushutong

HarmonyOS开发实战:ArkGraphics 2D实现文档高效渲染

huafushutong

【HarmonyOS】模仿个人中心头像图片,调用系统相机拍照,从系统相册选择图片和圆形裁剪显示 (二)

GeorgeGcs

HarmonyOS开发实战:Audio Kit实现文档语音批注功能

huafushutong

【HarmonyOS 5】鸿蒙跨平台开发方案详解(一)

GeorgeGcs

flutter 跨平台 HarmonyOS uni RN

HarmonyOS开发实战:AVCodec Kit实现文档视频转码嵌入

huafushutong

【HarmonyOS】关于鸿蒙消息推送的心得体会(二)

GeorgeGcs

HarmonyOS开发实战:ArkGraphics 3D实现文档三维可视化

huafushutong

DidFail:一款用于信息泄漏检测的免费Android工具_Java_Sergio De Simone_InfoQ精选文章