← नवीनतम पेपर
💻 computer science

AndroScanner: Automated Backend Vulnerability Detection for Android Applications

यह शोध पत्र AndroScanner को प्रस्तुत करता है, जो एक स्वचालित पाइपलाइन है जो एंड्रॉइड अनुप्रयोगों में OWASP API सुरक्षा शीर्ष 10 के विरुद्ध बैकएंड कमजोरियों का पता लगाने के लिए स्टैटिक और डायनेमिक विश्लेषण को जोड़ता है, जिसने एक प्रोडक्शन ऐप में ज़ीरो-डे 'एक्सेसिव डेटा एक्सपोज़र' (Excessive Data Exposure) सहित पांच खामियों की सफलतापूर्वक पहचान की है।

मूल लेखक: Harini Dandu

प्रकाशित 2026-04-17
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Harini Dandu

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आपकी एक व्यस्त कॉफी शॉप है (आपका Android App)। आप कॉफी बीन्स, दूध या चीनी खुद नहीं बनाते; आप उन्हें विभिन्न आपूर्तिकर्ताओं (Suppliers) से खरीदते हैं (Backends और APIs)। आपकी दुकान सुचारू रूप से चलती है क्योंकि ये आपूर्तिकर्ता एक पिछले दरवाजे के माध्यम से अपना सामान पहुँचाते हैं।

समस्या क्या है? आप वास्तव में आपूर्तिकर्ताओं को कभी देखते नहीं हैं। आप बस डिलीवरी ट्रकों पर भरोसा करते हैं। लेकिन क्या होगा अगर उन ट्रकों में से एक ट्रक में सड़ा हुआ दूध हो, या कोई चोर डिलीवरी बॉक्स के अंदर छिपा हो, जो आपके ग्राहकों के क्रेडिट कार्ड नंबर चुराने का इंतज़ार कर रहा हो?

यही वह समस्या है जिसे AndroScanner हल करता है।

समस्या: "ब्लैक बॉक्स" डिलीवरी

मोबाइल ऐप्स की दुनिया में, डेवलपर्स ऐप का अगला हिस्सा (मेन्यू, बटन, डिज़ाइन) बनाते हैं, लेकिन असली भारी काम—यूज़र डेटा को स्टोर करना, भुगतान प्रोसेस करना, विज्ञापन दिखाना—क्लाउड में मौजूद अदृश्य सर्वरों द्वारा किया जाता है।

डेवलपर्स अक्सर कहते हैं, "मैंने वह कोड नहीं लिखा, मैंने बस इस लाइब्रेरी को प्लग इन किया।" यह एक शेफ कहने जैसा है, "मैंने आटे की सुरक्षा की जाँच नहीं की; ट्रक ड्राइवर उसे लेकर आया था।" यदि आटा ज़हरीला है, तो पूरा रेस्टोरेंट बीमार पड़ सकता है। लाखों उपयोगकर्ता अपना डेटा खो सकते हैं क्योंकि डेवलपर को पता ही नहीं था कि कौन सा "डिलीवरी ट्रक" असुरक्षित था।

समाधान: AndroScanner (सुरक्षा निरीक्षक)

लेखिका, हारिनी डांडु (Harini Dandu) ने AndroScanner नामक एक टूल बनाया है। इसे एक सुपर-पावर्ड सुरक्षा निरीक्षक (Security Inspector) के रूप में समझें जो ऐप के पिछले दरवाजों की जांच करने के लिए छिपकर अंदर जाता है।

यह कैसे काम करता है, यहाँ चरण-दर-चरण दिया गया है:

1. जासूसी का काम (Static Analysis)

सबसे पहले, निरीक्षक ऐप को चालू किए बिना ही उसके ब्लूप्रिंट (कोड) को देखता है।

  • टूल: यह apktool नामक एक आवर्धक लेंस (magnifying glass) और Androguard नामक एक मानचित्र बनाने वाले टूल का उपयोग करता है।
  • उपमा: कल्पना कीजिए कि एक खिलौना रोबोट को अलग-अलग करके यह देखना कि कौन से तार बाहरी दुनिया से जुड़े हैं। निरीक्षक "मैनिफेस्ट" (रोबोट का आईडी कार्ड) को पढ़ता है ताकि यह देख सके कि रोबोट के पास क्या अनुमतियाँ (permissions) हैं और वह उन छिपी हुई चाबियों (API keys) को भी खोज लेता है जो आसपास बिखरी पड़ी हो सकती हैं।

2. लाइव जासूसी मिशन (Dynamic Analysis)

केवल ब्लूप्रिंट देखना पर्याप्त नहीं है क्योंकि कुछ रहस्य केवल तभी प्रकट होते हैं जब रोबोट वास्तव में चल रहा होता है। इसलिए, निरीक्षक एक "घोस्ट सूट" (अदृश्य पोशाक) पहनता है और वास्तविक समय में ऐप को चलते हुए देखता है।

  • टूल: यह Frida नामक एक जासूसी टूल का उपयोग करता है।
  • उपमा: कल्पना कीजिए कि आप रसोई में बैठकर शेफ को खाना बनाते हुए देख रहे हैं। आप हर बार देखते हैं जब शेफ बाहरी दुनिया की ओर जाने वाला दरवाजा खोलता है। आप देखते हैं कि कौन सा डेटा बाहर भेजा जा रहा है और क्या वापस आ रहा है। यदि शेफ किसी संदिग्ध तीसरे पक्ष (third party) को ग्राहक का घर का पता भेजता है, तो जासूस उसे पकड़ लेता है।

3. स्ट्रेस टेस्ट (Vetting)

एक बार जब निरीक्षक सभी "पिछले दरवाजों" (APIs) को ढूंढ लेता है, तो वह उन्हें तोड़ने की कोशिश करता है।

  • टूल: यह APIFuzzer नामक एक टूल का उपयोग करता है।
  • उपमा: निरीक्षक पिछले दरवाजे पर पत्थर फेंकना शुरू कर देता है। "क्या ताला मजबूत है? क्या मैं इसे धक्का देकर खोल सकता हूँ? क्या मैं गार्ड को मुझे अंदर आने देने के लिए चकमा दे सकता हूँ?" यह सर्वर को बहुत अधिक जानकारी देने या गलत कोड को अंदर आने देने के लिए बहलाने की कोशिश करता है।

उन्हें क्या मिला?

लेखक ने इस टूल का परीक्षण दो ऐप्स पर किया:

  1. एक "कमजोर बैंक ऐप" (Vulnerable Bank App): यह एक अभ्यास ऐप था जिसे टूटने के लिए ही बनाया गया था। AndroScanner ने 4 कमजोरियां (vulnerabilities) पाईं। यह एक ऐसे बैंक को खोजने जैसा था जिसकी तिजोरी खुली हुई थी और एक खिड़की ऐसी थी जो बंद नहीं होती।
  2. Hirect (एक वास्तविक रिक्रूटमेंट ऐप): यह एक लोकप्रिय ऐप है जिसके 50,000 से अधिक डाउनलोड हैं। AndroScanner ने इसमें 1 गंभीर कमजोरी पाई जिसे Excessive Data Exposure कहा जाता है।
    • रूपक: कल्पना कीजिए कि एक नौकरी चाहने वाला रिक्रूटर को एक संदेश भेजता है। ऐप गलती से संदेश के साथ टाइमस्टैम्प (वह सटीक सेकंड जब संदेश भेजा गया था) भी भेज देता है। एक हैकर उस छोटी सी जानकारी का उपयोग करके रिक्रूटर होने का नाटक कर सकता है और नौकरी चाहने वाले को धोखा दे सकता है। यह अपने घर की चाबी पायदान के नीचे छोड़ने जैसा है; यह बेअसर लग सकता है, लेकिन यह चोरों के लिए एक खुला निमंत्रण है।

परिणाम

AndroScanner एक अनुवादक (Translator) के रूप में कार्य करता है। यह जटिल, डरावने सुरक्षा डेटा को लेकर उसे एक सरल रिपोर्ट में बदल देता है जो ऐप डेवलपर के काम आए।

  • पहले: डेवलपर कहता है, "मुझे नहीं पता कि मेरे ऐप में क्या गलत है।"
  • बाद में: डेवलपर को एक रिपोर्ट मिलती है जिसमें लिखा होता है, "हे, आपका ऐप तीसरे पक्ष को टाइमस्टैम्प लीक कर रहा है। यहाँ ठीक वही जगह है जहाँ लीकेज हो रहा है और इसे कैसे ठीक किया जाए।"

सीमाएं और भविष्य की योजनाएं

यह टूल अभी भी पूर्ण नहीं है।

  • भाषा की बाधा: यह केवल "Android" (Java-आधारित ऐप्स) बोलता है, "iOS" (Apple ऐप्स) नहीं।
  • एन्क्रिप्टेड रहस्य: यदि ऐप अपने डेटा को एक लॉक किए गए बॉक्स (एन्क्रिप्शन) के अंदर छिपाता है जिसके लिए टूल के पास चाबी नहीं है, तो टूल उसके अंदर नहीं देख सकता।
  • यूज़र एक्सपीरियंस: वर्तमान में, यह एक कमांड-लाइन टूल (जैसे कंप्यूटर का टेक्स्ट-आधारित इंटरफ़ेस) है। एक डेवलपर मित्र ने सुझाव दिया, "मुझे बटन वाले एक सुंदर डैशबोर्ड की आवश्यकता है, न कि केवल टेक्स्ट की!"

बड़ी तस्वीर

AndroScanner का अंतिम लक्ष्य मोबाइल ऐप्स में "अंध विश्वास" (Blind Trust) को रोकना है। यह डेवलपर्स को एक टॉर्च (flashlight) देना चाहता है ताकि वे हैकर्स से पहले अपने बैकएंड के अंधेरे कोनों को देख सकें। इस प्रक्रिया को स्वचालित करके, इसकी उम्मीद है कि यह हर किसी के लिए—कॉफी ऑर्डर करने वाले व्यक्ति से लेकर अपना बैंक बैलेंस चेक करने वाले व्यक्ति तक—पूरे मोबाइल इकोसिस्टम को सुरक्षित बना सके।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →