Key points are not available for this paper at this time.
モバイルコンピューティングの進展に伴い、ウェブサービスはますますウェブブラウザではなくモバイルアプリを通じてユーザーに提供されるようになっています。しかし、ブラウザとは異なり、異なるソースからのウェブコンテンツ間の相互作用を仲介するためのオリジンベースのセキュリティポリシーを強制するブラウザのようなセキュリティメカニズムを今日のモバイルOSは持っていません。そのため、モバイルユーザーの敏感なウェブリソースが悪意のあるオリジンからの危害にさらされる可能性があります。本論文では、このモバイルクロスオリジンリスクについての最初の体系的な研究を報告します。我々の研究では、AndroidおよびiOSの主要なクロスオリジンチャネル、つまりインテント、スキーム、およびウェブアクセスユーティリティクラスを検査し、さらに人気のウェブサービス(例:Facebook、Dropboxなど)とそのアプリがこれらのチャネルを利用して他のアプリにサービスを提供する方法を分析します。この研究は、オリジンベースの保護がないことが幅広いスペクトルのクロスオリジン攻撃の扉を開くことを示しています。これらの攻撃はモバイルプラットフォーム特有であり、その結果は深刻です。たとえば、モバイルクロスサイトスクリプティングおよびリクエストフィルタリング用に慎重に設計された技術を使用することで、無許可の第三者がモバイルユーザーのFacebook/Dropbox認証情報を取得し、彼女のテキスト入力を記録することができます。我々は、関連するソフトウェアベンダーに我々の調査結果を報告し、全てがその重要性を認めました。この脅威に対処するために、モバイルOS向けにMorbsと呼ばれるオリジンベースの保護メカニズムを設計しました。Morbsは、すべてのメッセージにそのオリジン情報をラベル付けし、開発者がセキュリティポリシーを容易に指定できるようにし、オリジンに基づいてモバイルチャネルでポリシーを強制します。我々の評価は、無許可のオリジン横断を防ぐという新しい技術の有効性、その効率性、および開発者がそのような保護を使用するための便利さを示しています。
Wang et al. (火曜日) はこの問題を研究しました。