SEQR(安全增强型二维码扫描器)的开发、评估与实现——一个可用的安全二维码扫描器
作者
隐私设计与用户控制密码与身份认证数据隐私感知与决策软件工程师与开发者网络安全工程师AI/ML 研究员与工程师隐私政策制定者
文献标题
Development, Evaluation, and Implementation of SEQR -- a Usable Secure QR Code Scanner
出版信息
- 主题领域: 可用性安全,针对二维码扫描及防范钓鱼攻击。
- 关键词: QRishing, 钓鱼攻击, 二维码扫描器, 可用性安全, SEQR, 移动安全, 系统综述, MITRE ATT&CK®, 用户研究, 开源。
背景与问题
- 问题/挑战: 二维码正日益成为钓鱼攻击的载体(QRishing),但现有的二维码扫描器缺乏足够的用户支持来检测和防范钓鱼攻击。
- 重要性: QRishing带来的风险包括账户泄露、恶意软件传播、财务盗窃以及IT系统中断。解决这一威胁对保护用户至关重要。
- 动机与相关工作: 以往关于钓鱼攻击的研究主要集中在电子邮件和短信环境中,忽略了二维码的安全问题。现有的二维码扫描器未能提供有效的安全功能或用户参与,导致用户容易受到QRishing攻击。
解决方案
- 提出的方法: SEQR(安全增强型二维码扫描器),一种旨在通过技术和用户参与来阻止钓鱼攻击的安全二维码扫描器。
- 创新点:
- 基于学术文献和MITRE ATT&CK®移动库对QRishing攻击进行系统分类。
- 开发SEQR,提供风险等级、增强的URL可视化以及用户教程。
- 评估结果显示SEQR显著优于默认二维码扫描器(Apple iOS和Samsung Android)及Privacy Friendly QR Scanner。
- SEQR的开源安卓实现,促进广泛采用及进一步开发。
- 流程与关键技术:
- 基于系统综述将QRishing攻击分类为60种技术。
- 设计SEQR以通过风险等级(低风险、未知风险、高风险)、仅显示域名的URL可视化、字距调整及教程来应对攻击。
- 将SEQR实现为安卓应用,集成PhishTank检查、重定向解析及用户反馈对话框等功能。
- 通过两次用户研究评估SEQR 1.0和SEQR 2.0与基线的对比表现。
结果
- 具体发现:
- SEQR在区分钓鱼二维码与合法二维码方面达到93.35%的正确率,而Apple iOS为75.24%,Samsung Android为65.11%。
- SEQR 2.0的正确率达到94.18%,优于Privacy Friendly QR Scanner(76.26%)。
- 相较基线的优势:
- SEQR显著提高了钓鱼检测率,与默认二维码扫描器及基线应用相比具有较大的效果量。
- 风险等级及教程等功能增强了用户的有效性。
- 实验/评估:
- 两次在线分组研究,分别有556名参与者(SEQR 1.0)和417名参与者(SEQR 2.0)。
- 测试场景包括使用混淆技术(例如:篡改、误导、模糊处理)的合法和钓鱼URL。
- 评估指标包括正确答案、误报及漏报。
- 局限性与未来工作:
- SEQR目前仅支持URL和电话号码,其他二维码格式(例如:vCards)尚需实现。
- 对PhishTank等在线服务的依赖可能在服务不可用时引发问题。
- 需要进一步研究以评估长期有效性、可访问性及iOS实现。
总结
SEQR是一款专为应对QRishing威胁设计的安全二维码扫描器,通过系统分类、用户参与及技术功能实现。评估结果显示其在性能上显著优于默认二维码扫描器及Privacy Friendly QR Scanner。SEQR的开源实现为提升二维码安全性及可用性提供了基础。未来工作应扩展其功能,解决对在线服务的依赖,并开展真实场景及长期研究以确保广泛采用及有效性。
研究问题 / 现实痛点
这篇论文在当前问题库中对应的问题线索。
当前问题库还没有收录这篇论文的问题与痛点。
- 86%
《我惊讶竟然有这么多关联》:一项关于用户在线账户安全连接的研究
CHI '22· 隐私设计与用户控制 +2
- 71%
应用程序开发期间的安全性:一位应用程序安全专家的观点
CHI '18· 隐私设计与用户控制 +1
- 71%
评估智能手机PIN窥探的攻击和防御策略
CHI '18· 密码与身份认证 +1
- 71%
承诺即是承诺:承诺装置对计算机安全意图的影响
CHI '19· 隐私设计与用户控制 +2
- 71%
'从一开始就考虑安全': 对软件开发人员的调查
CHI '19· 隐私设计与用户控制 +2
- 71%
理解Stack Overflow上的隐私相关问题
CHI '20· 隐私设计与用户控制 +1
- 71%
我被告知要安装防病毒应用程序,但我不确定我是否需要它:理解智能手机防病毒软件的采用和用户认知
CHI '25· 隐私设计与用户控制 +1
- 71%
TaPSI 研究框架 - 关于有形隐私和安全接口的知识系统化
CHI '25· 隐私设计与用户控制 +2
- 63%
SIGCHI 优秀博士论文奖 - 用数据支持密码决策
CHI '18· 可解释人工智能(XAI) +2
- 63%
《非常接近必备品:在生物识别技术采用中平衡易用性需求和安全关切》
CHI '19· 隐私设计与用户控制 +2
基于研究子主题与职业分类的 Jaccard 相似度(≥60%)
快捷操作
广告推荐
学习 AI 编程到 CodeNow
open_in_new打开DOI链接
DOI: https://doi.org/10.1145/3772318.3793213
一眼看懂
fact_check论文快照
dataset
来源
CHI
calendar_month
年份
2026
emoji_events
奖项
未标记奖项
group
作者
6 位作者
sell
研究子方向
隐私设计与用户控制、密码与身份认证、数据隐私感知与决策
work
职业/产业
软件工程师与开发者、网络安全工程师、AI/ML 研究员与工程师、隐私政策制定者
article
内容状态
已索引正文
hub
相关论文
10 篇相关论文