O3.06.3System-mediated sensitive-action confirmation设计研究

敏感操作需通过系统级确认

别名: 系统级确认 · 可信交易确认 · trusted confirmation

概念解释

系统中介的敏感操作确认(system-mediated sensitive-action confirmation)让操作系统或受保护执行环境根据实际待执行参数生成最终确认,并把用户批准加密或状态性绑定到该对象。应用内“是否继续?”只能表示应用声称的意图;若应用随后可更换收款人、权限或数据范围,确认没有约束执行。

机制

恶意或被攻陷应用可以在普通界面显示安全摘要,却向底层接口提交不同参数,也能在用户点击后复用一次批准。系统级组件位于授权与执行边界,能够读取规范化参数、保护确认输入并签发一次性授权。把“所见”与“所签”绑定,才能防止界面欺骗和确认后的替换。

怎么研究

用测试应用请求正常与恶意变化的转账、密钥导出、权限授予或账户变更。分别在确认前、显示后和批准后替换参数,重放旧批准,并检查系统最终执行与显示摘要是否一致。用户研究测量能否核对关键对象及合法任务成本;技术一致性测试和人的理解缺一不可。

边界

系统确认不保证用户认识收款人或理解全部业务后果,也不能修复已攻陷系统。参数过多会使摘要退化成不可读清单,应聚焦决定重要字段并允许展开。低风险、频繁和可逆动作不宜全部升级,否则会重现警告疲劳;批量操作需可信汇总与例外显示。

怎么落地

  • 由受保护组件从执行请求读取目标、金额、权限、数据范围和可逆性,不接受应用提供的截图式摘要。
  • 批准令牌绑定规范化参数、请求应用、账户、时限和单次使用;任一字段变化必须重新确认。
  • 将最能改变决定的字段放在首层,突出新增或异常部分,并提供安全取消和独立复核。
  • 做参数替换、重放、覆盖、竞态和批量夹带测试,验证执行日志与用户看到的确认一致。

延伸

  • 同组O3.06.1 系统—应用区分 · O3.06.2 系统界面防仿冒
  • 相邻O3.08 权限提升操作确认 · O3.14 可信路径仿冒
  • 站内检索trusted transaction confirmation · what you see is what you sign · system-mediated authorization

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O3.06.3