O3.06.2Unspoofable system interface boundary设计研究
应用不应能模拟系统界面
别名: 系统界面防仿冒 · 覆盖层防御 · unspoofable UI
概念解释
不可仿冒的系统界面边界(unspoofable system interface boundary)通过系统专属能力和绘制约束,使普通应用不能生成足以被误认成安全提示、权限框或凭据输入面的等价界面。目标不是版权式禁止相似视觉,而是阻止应用同时复制外观、位置、输入行为和系统承诺。
机制
系统界面的外观公开且截图易得,纯视觉品牌必然可复制。应用若能全屏隐藏系统区域、在系统提示上覆盖内容、抢先展示假框或观察点击位置,就可构造一致骗局。系统必须保留应用无法绘制或截获的区域、手势和输入通道,并限制覆盖层在安全状态附近的行为,才形成可执行边界。
怎么研究
给予红队普通应用可获得的全部窗口、通知、无障碍和媒体能力,要求仿制登记、授权和确认流程。让未被提示攻击目的的参与者区分并完成任务,同时用系统检测验证覆盖、焦点和输入隔离。记录可仿冒的具体属性与误信路径;只做像素差异审查会遗漏时序、动画和输入劫持。
边界
没有通用界面能在已完全攻陷的操作系统上保持可信。限制覆盖和截图还可能影响辅助工具、密码管理器、自动化测试和远程支持,应提供受控 API 而非简单禁用。第三方应用可以解释为何请求权限,但不得自己冒充最终系统授权。防仿冒边界仍需用户能识别和使用。
怎么落地
- 保留不可由应用绘制的安全区域或硬件触发状态,并禁止安全输入期间的覆盖、录屏和焦点抢占。
- 系统提示始终从统一 API 生成,请求方只能提供受约束的名称和用途字段,不能控制整个画面。
- 为合法辅助与管理工具提供可审计授权接口、清晰指示和撤销,而不是允许任意覆盖。
- 将提前假框、延迟覆盖、点击劫持、通知仿冒和画中画纳入每次系统界面变更的攻击回归。