C6.15.3Clipboard privacy exposure设计研究
剪贴板内容的隐私暴露
别名: 剪贴板隐私 · 剪贴板读取 · clipboard sniffing
概念解释
剪贴板里经常是密码、验证码、证件号、尚不能公开的句子。因为缓冲是全局且默认不可见,别的应用、网页脚本或系统服务可能在用户并未粘贴的情况下读取它。暴露不是“粘贴到了错误的字段”,而是内容在用户不知情时离开了那只槽。
机制
历史上不少平台允许前台甚至后台应用查询当前剪贴板,不必有一次用户发起的粘贴。网页曾通过粘贴事件或轮询拿到剪贴板。读取没有本地反馈,用户看见的仍是自己的文档。验证码短信、密码管理器自动复制,把高敏感对象送进同一只对其他进程开放的槽,窗口期从复制持续到下一次覆盖。剪贴板历史若把旧条目明文列出,暴露面从“当前一项”变成“最近 n 项”。类型也不安全:本以为是一段文字,实际可能带上源文档的隐藏元数据。隐私失败发生在读取这一侧,复制的人往往不是那个读者。
怎么研究
在受控环境里列出哪些进程在一次复制之后、一次粘贴之前读取了剪贴板,是否伴随界面提示。自变量包括平台版本、应用是否前台、是否使用通用粘贴板跨设备。因变量包括静默读取次数、用户能否指出“谁读过”。用户访谈只能得到“我觉得没人看”,必须看系统的访问日志或平台 API 的实际权限。
边界
用户自己在目标字段里粘贴,是一次明示的交出,不属于静默暴露。企业托管设备上的 DLP 扫描可能被政策允许,但仍应可见。跨设备剪贴板把暴露面扩到另一台已登录的机器,边界随账号走,不随这台屏幕走。纯本地、无其他应用的单任务机风险低,但不能代表手机上的应用生态。
怎么落地
- 敏感字段在复制后缩短槽里的存活时间,或使用只允许粘贴一次、且仅对用户手势开放的专用通道。
- 当应用在非粘贴手势下读取剪贴板时给出可见提示,并在系统设置里留下访问记录。
- 验收包括:复制验证码后不打开目标应用,看是否有其他应用或页面读到它;有静默读取即失败。