O3.06.1System–application interaction distinction设计研究
用户需能确认正在与系统而非应用交互
别名: 系统身份确认 · 可信注意 · trusted interaction boundary
概念解释
系统—应用交互区分(system–application interaction distinction)让用户在输入设备秘密、授权权限或确认敏感动作前,能够判断当前界面由操作系统的受保护组件控制,而不是由普通应用绘制。可信路径必须把人的注意与受保护输入、系统身份和后续执行连成一条可验证通道。
机制
屏幕像素本身没有来源标签,应用可以全屏、覆盖或模仿常见对话框。若系统只靠熟悉颜色和图标表明身份,用户看到的是可复制外观。硬件动作、受保护显示区域、不可被应用截获的输入和一致的退出行为,可让系统拥有应用不能复制的能力差异;用户还必须学会何时期待这些信号。
怎么研究
在合法系统提示、应用自绘仿冒、覆盖层和全屏切换之间进行受控识别任务,让参与者执行或拒绝不同风险动作。记录其使用的证据、误信、误拒、到达可信路径的操作和退出能力。对抗测试还要验证应用能否截屏、遮盖、抢焦点或读取受保护输入。仅问“哪个看起来更像系统”不能证明路径可信。
边界
视觉区分本身不能保证系统或设备未被攻陷,远程桌面和辅助技术也会改变信任边界。硬件手势可能不可用或难记,需要等效可访问机制。并非所有设置都需要高成本可信路径;应根据秘密和动作后果使用。熟悉感只能帮助发现异常,不能替代不可伪造属性。
怎么落地
- 为密码、设备 PIN、生物激活和高权限确认指定由系统拥有的固定入口与受保护输入面。
- 使用应用无法接收的硬件动作或受保护表面启动高风险交互,并在开始前说明其意义。
- 明确显示请求应用、目标账户和即将执行的动作,同时让用户能安全取消并返回原任务。
- 以恶意应用覆盖、全屏仿冒、焦点劫持和辅助技术路径做红队与可用性联合测试。