O3.06.2Unspoofable system interface boundary设计研究

应用不应能模拟系统界面

别名: 系统界面防仿冒 · 覆盖层防御 · unspoofable UI

概念解释

不可仿冒的系统界面边界(unspoofable system interface boundary)通过系统专属能力和绘制约束,使普通应用不能生成足以被误认成安全提示、权限框或凭据输入面的等价界面。目标不是版权式禁止相似视觉,而是阻止应用同时复制外观、位置、输入行为和系统承诺。

机制

系统界面的外观公开且截图易得,纯视觉品牌必然可复制。应用若能全屏隐藏系统区域、在系统提示上覆盖内容、抢先展示假框或观察点击位置,就可构造一致骗局。系统必须保留应用无法绘制或截获的区域、手势和输入通道,并限制覆盖层在安全状态附近的行为,才形成可执行边界。

怎么研究

给予红队普通应用可获得的全部窗口、通知、无障碍和媒体能力,要求仿制登记、授权和确认流程。让未被提示攻击目的的参与者区分并完成任务,同时用系统检测验证覆盖、焦点和输入隔离。记录可仿冒的具体属性与误信路径;只做像素差异审查会遗漏时序、动画和输入劫持。

边界

没有通用界面能在已完全攻陷的操作系统上保持可信。限制覆盖和截图还可能影响辅助工具、密码管理器、自动化测试和远程支持,应提供受控 API 而非简单禁用。第三方应用可以解释为何请求权限,但不得自己冒充最终系统授权。防仿冒边界仍需用户能识别和使用。

怎么落地

  • 保留不可由应用绘制的安全区域或硬件触发状态,并禁止安全输入期间的覆盖、录屏和焦点抢占。
  • 系统提示始终从统一 API 生成,请求方只能提供受约束的名称和用途字段,不能控制整个画面。
  • 为合法辅助与管理工具提供可审计授权接口、清晰指示和撤销,而不是允许任意覆盖。
  • 将提前假框、延迟覆盖、点击劫持、通知仿冒和画中画纳入每次系统界面变更的攻击回归。

延伸

  • 同组O3.06.1 系统—应用区分 · O3.06.3 系统级敏感确认
  • 相邻O3.14 可信路径仿冒 · O3.04.4 视觉相似欺骗
  • 站内检索unspoofable system UI · overlay attack · trusted interface boundary

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O3.06.2