← 最新论文
💻 computer science

SPARE - STARE: Securing Progressive Web Apps - Trusted Web Activity Against Unauthorized Replications

本文提出并评估了“SPARE-STARE”,这是一种基于查询参数的安全框架,它通过使用加密和唯一标识符将渐进式 Web 应用(PWA)与受信任的 Web 活动(TWA)进行绑定,从而在有效缓解未经授权复制威胁的同时,克服了通信限制并降低了开发复杂度。

原作者: Sajib Talukder, Nur Imtiazul Haque, Hisham Kholidy

发布于 2026-08-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Sajib Talukder, Nur Imtiazul Haque, Hisham Kholidy

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,互联网是一座巨大且繁忙的城市,而网站就像是其中受欢迎的商店。在这座城市里,有一种特殊的商店叫做渐进式 Web 应用(Progressive Web App,简称 PWA)。你可以把 PWA 想象成一个神奇的店面,它看起来和用起来都完全像是在应用商店下载的专用 App,但它完全存在于你的浏览器之中。你不需要安装它;你只需访问这个网站,它就会表现得像一个原生应用一样,即使在离线状态下也能工作,或者向你发送通知。为了让这些 Web 商店感觉更像真实的建筑,开发者使用了一种叫做**可信 Web 活动(Trusted Web Activity,简称 TWA)**的工具。这就像是一个特殊的“玻璃隧道”,让你能直接从手机主屏幕走进 PWA,而不会看到浏览器的地址栏,让整个体验既无缝又安全。

然而,就像在现实城市中一样,并非所有人都是好公民。有些捣蛋鬼想要建造这些热门商店的假冒版本。他们可以抓取一个真实 PWA 的地址,将其封装在一个虚假的应用中,然后卖给用户。一旦进入其中,坏人就可以偷偷植入自己的广告来牟利、窃取你的个人信息,甚至诱骗你访问危险的地方。这就是“未经授权复制”的问题。一个重大的问题是研究人员正在追问的:我们如何在不让真正的所有者感到过于复杂的情况下,阻止这些模仿者窃取我们喜爱的 Web 商店?

这就是论文 “SPARE - STARE” 所要解决的问题。作者是来自乔治·华盛顿大学和北伊利诺伊大学的研究团队,他们提出了一种聪明的保安系统来保护这些渐进式 Web 应用。他们注意到,虽然目前已经有一些在手机和网站之间进行通信的方法(比如一种名为 PostMessage 的双向对讲机),但这些方法通常过于沉重、复杂且容易出错。相反,他们决定尝试一种更轻量、更简单的方法,即使用一种单向消息系统。

他们的解决方案名为 SPARE-STARE,其运作方式有点像一张动态的、加密的门票。以下是他们在模拟中的运行机制:

  1. 门票: 当用户打开合法的应用时,手机不仅仅是发送一个简单的链接。它会创建一个特殊的 URL(一个网页地址),在该地址末尾包含一个秘密的、加密的“门票”。这张门票包含了两个非常重要的信息:一个时间戳(生成该链接的具体时间)和一个 设备 ID(特定手机的唯一指纹)。
  2. 保安: 网站充当一名保镖。当请求进入时,保镖会检查门票。首先,他们查看时间。如果门票太旧(比设定的限制时间,他们在案例研究中测试为 1 小时),保镖就会说:“不行,这张门票过期了!”这阻止了坏人通过复制链接并在稍后使用它。
  3. 指纹: 接下来,保镖会检查设备 ID。如果同一部手机尝试使用同一张门票的次数过多,或者保 역시 看到大量请求同时从同一个设备 ID 发出,他们就会意识到情况不对劲。于是,他们会予以拦截。

研究人员通过创建一个模拟城市来测试这个想法。他们建立了一个模拟真实人类使用 App 行为的数据集,用户每天发起 25 到 45 次请求。随后,他们在计算机模拟中让这个安全系统对抗不同类型的“坏人”:

  • 业余选手: 试图直接复制网站地址。这立即失败了,因为该链接缺少秘密门票。
  • 标准选手: 试图使用从浏览器历史记录中找到的被盗门票。这同样失败了,因为门票很快就会过期(在 1 小时窗口内),或者因为服务器发现同一个设备 ID 多次使用同一个链接。
  • 老练选手: 这是最棘手的一种。坏人使用了多个设备(在他们的测试中高达 30 个)来不断生成新的门票,并利用“轮询”(round-robin)方法将门票分发给他们的虚假应用用户(即轮流传递门票,使没有任何一个设备看起来可疑)。

即使面对这些聪明的攻击者,SPARE-STARE 系统依然表现强劲。在他们的模拟中,当坏人试图利用大量设备来绕过系统时,安全守卫仍然成功拦截了大量的恶意流量。例如,在拥有 300 名用户30 个攻击设备的情景下,根据规则设置的严格程度,该系统成功拦截了 88% 到 97% 的恶意请求。

论文指出,这种方法是一种很有前景的、轻量级的 PWA 安全保障方式。它不需要其他方法那样沉重、复杂的设置,并且即使在攻击者利用多个设备进行巧妙攻击时也能表现良好。然而,作者也谨慎地指出,这是基于模拟和原型的研究,尚未在数百万部手机上进行实际部署。他们还指出,如果攻击者拥有一支庞大的物理设备大军,他们可能仍会找到钻空子的方法,因此系统需要经过精细的调整,以免误伤那些使用频率较高的诚实用户。

简而言之,SPARE-STARE 建议,通过为每个网页链接提供一个唯一的、具有时效性的、且针对特定设备的“身份证”,我们可以让模仿者更难窃取我们的应用,从而让数字城市对每个人都保持安全。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →