O3.06.3System-mediated sensitive-action confirmation设计研究
敏感操作需通过系统级确认
别名: 系统级确认 · 可信交易确认 · trusted confirmation
概念解释
系统中介的敏感操作确认(system-mediated sensitive-action confirmation)让操作系统或受保护执行环境根据实际待执行参数生成最终确认,并把用户批准加密或状态性绑定到该对象。应用内“是否继续?”只能表示应用声称的意图;若应用随后可更换收款人、权限或数据范围,确认没有约束执行。
机制
恶意或被攻陷应用可以在普通界面显示安全摘要,却向底层接口提交不同参数,也能在用户点击后复用一次批准。系统级组件位于授权与执行边界,能够读取规范化参数、保护确认输入并签发一次性授权。把“所见”与“所签”绑定,才能防止界面欺骗和确认后的替换。
怎么研究
用测试应用请求正常与恶意变化的转账、密钥导出、权限授予或账户变更。分别在确认前、显示后和批准后替换参数,重放旧批准,并检查系统最终执行与显示摘要是否一致。用户研究测量能否核对关键对象及合法任务成本;技术一致性测试和人的理解缺一不可。
边界
系统确认不保证用户认识收款人或理解全部业务后果,也不能修复已攻陷系统。参数过多会使摘要退化成不可读清单,应聚焦决定重要字段并允许展开。低风险、频繁和可逆动作不宜全部升级,否则会重现警告疲劳;批量操作需可信汇总与例外显示。
怎么落地
- 由受保护组件从执行请求读取目标、金额、权限、数据范围和可逆性,不接受应用提供的截图式摘要。
- 批准令牌绑定规范化参数、请求应用、账户、时限和单次使用;任一字段变化必须重新确认。
- 将最能改变决定的字段放在首层,突出新增或异常部分,并提供安全取消和独立复核。
- 做参数替换、重放、覆盖、竞态和批量夹带测试,验证执行日志与用户看到的确认一致。