O3.08.1Explicit privilege-elevation confirmation设计研究
提权操作需要显式确认
别名: 提权确认 · 权限边界切换 · privilege transition
概念解释
显式提权确认(explicit privilege-elevation confirmation)是在主体从当前权限跨入更高能力前,要求一个针对本次提升的可识别主动动作。启动应用、打开文件或完成普通任务不能被默认解释为同意管理员权限、后台控制或敏感数据访问。
机制
提权改变后续动作能造成的最大损害,却常被埋在主任务中。若请求可凭默认按钮、焦点抢占或先前普通点击完成,系统无法区分真实意图与误触、脚本或界面诱导。独立确认建立权限边界事件,便于绑定请求方、范围和审计,但只有用户能够取消且任务不被不当扣押时才有意义。
怎么研究
让参与者完成安装、设置和维护任务,在其中放置必要、意外与恶意夹带的提权请求。测量其是否意识到发生边界变化、能否拒绝并继续安全路径,以及确认与实际授权是否一致。对抗测试覆盖键盘连击、焦点切换、自动化和点击劫持。点击“允许”本身不能证明知情。
边界
显式确认不要求每个高权限 API 都弹窗;预先授权的受控策略、系统服务和无交互环境可用可审计规则。紧急响应也可能需要预配置授权。确认不能修复含糊范围、过度频率或不可信界面,且不应让拒绝造成无关数据丢失。
怎么落地
- 在权限真正提升前由受保护组件显示请求方、目标账户、范围与持续时间,并要求明确批准。
- 默认焦点不落在允许按钮,忽略应用合成输入,取消后返回可理解且不丢失无关工作的状态。
- 将批准绑定本次请求参数,变化或重放必须重新确认。
- 记录提出、显示、批准、拒绝、执行和撤销各状态,用故障注入验证无静默捷径。