O2.03.1Trusted sensor-use indicator设计研究

采集状态需有不可被应用关闭的指示

别名: 可信采集指示 · 不可抑制指示器 · sensor privacy indicator

概念解释

可信传感器使用指示(trusted sensor-use indicator)是由比普通应用更高的系统或硬件层控制、在相机、麦克风等受保护传感器实际工作时强制出现的状态信号。应用可以解释为何使用,却不能自行隐藏、覆盖或假装该信号。指示器表达“此刻有采集能力被调用”,不等同于用户已理解用途,也不证明采集内容没有上传。

机制

如果负责采集的应用也控制指示器,恶意或有缺陷的程序可以在最需要警告时关闭它,形成同一主体既行动又证明自己的循环信任。将信号连接到操作系统资源仲裁、驱动或传感器供电路径,使显示状态由实际访问产生,而非应用自报。可信计算边界越接近物理采集,绕过指示所需的权限越高。

怎么研究

系统测试可让应用通过前台、后台、嵌入组件、并发会话和异常终止访问传感器,观察指示是否始终出现且无法由应用窗口遮挡。安全评估应尝试伪造“未使用”状态、覆盖系统层、调用低层接口和利用短脉冲采集。指标包括漏报、误报、被抑制路径和指示—资源状态一致率;仅审查正常 API 示例不足以证明可信。

边界

系统指示仍依赖系统完整性,获得内核或固件控制的攻击者可能绕过它。某些设备没有独立显示面,远程或无头采集需通过可信伴随设备、物理开关或审计记录补充。持续常亮会说明资源占用,却不能区分应用、用途与接收者;这些诊断信息需要另一层交互提供。

怎么落地

  • 将指示触发绑定到传感器资源授予或供电状态,不接受应用传入“是否显示”的参数。
  • 让系统层拥有最高显示优先级,并防止全屏、覆盖层或主题把它隐藏。
  • 为指示提供进入系统级详情和撤销权限的可信路径,但不允许应用绘制相同控制面。
  • 建立恶意测试应用遍历公开与低层访问路径,录制资源状态和显示状态逐帧比对;任何无指示采集都作为安全缺陷处理。

延伸

  • 同组O2.03.2 指示需在采集开始时立即出现 · O2.03.3 后台采集的指示尤为关键 · O2.03.4 硬件指示灯比软件图标更难被恶意程序伪造或屏蔽 · O2.03.5 指示灯位置需在用户视线自然落点范围内才有效 · O2.03.6 多个传感器共用一个指示灯会掩盖具体是谁在采集 · O2.03.7 用户对指示灯含义的理解需要额外教育才能建立
  • 相邻O3.06 可信路径 · O3.14 可信路径与界面伪装
  • 站内检索trusted sensor indicator · unspoofable indicator · sensor mediation

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O2.03.1