CC12
老旧安卓机的本地“个人数据出境前”权限回放账本
A Local Permission-Replay Ledger Before Personal Data Leaves an Aging Android Phone
1 · 创新命题
中 面向仍使用老旧安卓机的县域/老年用户,做一个本地可读的“操作—权限—网络目的”回放账本:在用户主动运行测试场景时记录某 App 何时访问定位、相册、麦克风并随后连接哪些域名,把系统权限页的静态开关变成按一次真实操作可复核的因果时间线;不解密内容、不上传日志。 EN A local replay ledger for aging Android phones that links a user-triggered action to permission access and subsequent network destinations, turning static permission toggles into an auditable timeline without decrypting content or uploading logs.
2 · 背景与空白
Android Privacy Dashboard、AppOps、Exodus Privacy 和 DuckDuckGo App Tracking Protection 已展示权限或追踪器;PCAPdroid 可在本机 VPN 接口抓网络元数据。老旧系统却可能没有统一隐私仪表盘,用户也难判断“打开扫码后为什么又访问定位”。已有工具通常分别展示权限与网络,没有把用户操作、系统访问与目的域名做可复现实验。空白在:针对旧机、端侧、以操作剧本和时间窗口生成证据,而非声称解析加密内容。中国优势是二手手机/多 Android 版本低成本可获得,县域用户与维修店可访谈;测试只用团队自建 App 和明确许可的公开 App,绝不截取他人通信。
3 · 可检验假设
H1 在三代 Android 系统、≥ 8 台设备上,对自建测试 App 的 60 个已知权限—域名事件,回放账本关联召回 ≥ 0.90、精确率 ≥ 0.90,时间偏差 ≤ 2 秒。 H2 20 名非技术用户阅读账本后,正确回答“哪个操作触发何权限/域名”的比例比阅读系统权限页提高 ≥ 30 个百分点,完成时间中位数不增加。
4 · 量化验收标准
- 【方法学校验 · 硬门槛】 用自建 App 复现 Android 官方 AppOps/VPNService 示例的 ≥ 30 个已知权限事件与网络请求,事件计数一致率 ≥ 95%、域名一致率 ≥ 95%。此条不过,后续全部结论无效。
- ≥ 8 设备、3 Android 主版本、60 盲置事件;按整台设备/系统版本留一测试,禁止同机日志跨集。
- 稀有权限事件报 PR-AUC、召回、精确率与每小时误关联,不报 accuracy;随机事件 vs 按设备划分对照量化高估。
- 关联只称“时间邻近”,不得声称网络请求内容含某数据;HTTPS 内容不解密。最容易犯的致命错误是把时间先后包装成个人数据已被发送的因果证据。
- 原始日志在本机自动过期,域名可一键隐藏;测试参与者不得登录真实私人账号。
- 不 root 用户设备;不同 Android 厂商限制与后台策略逐机记录。
5 · 数据与工具
| 用途 | 来源 / 工具 |
|---|---|
| 设备 | 二手/自有旧安卓机 8 台,版本与安全补丁如实记录;采购价格需核实 |
| 权限 | Android AppOps/UsageStats 等公开 API,可见范围随版本变化,需核实 |
| 网络 | VPNService/PCAPdroid 思路,仅采域名/IP/时间;不做 MITM 解密 |
| 测试 App | 团队自建开源事件发生器,事件真值由固定脚本给出 |
| 对照基准 | Android Privacy Dashboard、Exodus、PCAPdroid,仅用于校验/对比,不计入数据贡献 |
能力边界:操作系统可能合并/隐藏权限访问,DNS 加密会降低域名可见性;时间关联不能证明数据内容,旧系统支持范围必须实测。账本只能回答测试窗口内“系统向学生原型暴露了什么”,不能证明窗口外、基带、厂商系统服务或云端后续处理;这条否定边界必须在演示首页持续可见。
6 · 赛季执行路径
- 第 1–2 周:冻结威胁模型、不 root/不解密边界。
- 第 3–4 周:自建事件 App,完成 30 事件方法学校验。
- 第 5–7 周:八设备、三版本盲置采集。
- 第 8 周:按设备评估与随机划分对照。
- 第 9–10 周:20 人账本 vs 权限页实验。
- 第 11 周:日志过期、断网与加密 DNS能力边界测试。
- 第 12–13 周:数据主权说明与报名。
- 第 14 周起:线下只用自建 App 随机触发演示。
7 · 新颖性边界
已有工作:Android Privacy Dashboard/AppOps、Exodus Privacy、DuckDuckGo App Tracking Protection、PCAPdroid 已分别显示权限或追踪连接。不声称发明权限审计、证明 App 泄露数据、破解 HTTPS 或覆盖 iOS。本项目贡献是旧安卓机上用户操作—权限—域名的本地回放证据与诚实的“时间关联”措辞。护城河为零云资源(B)+ 工作流替换(D);软件壁垒弱,跨厂商旧机兼容矩阵和可读解释库是资产。
8 · go/no-go
第 4 周末:若官方事件计数一致率 < 95%,具名降级为只记录网络域名与用户手动事件标记,不关联系统权限。第 8 周末:按设备精确率/召回任一 < 0.75,则输出并列时间线,不自动画连线。第 10 周末:用户理解提升 < 10 个百分点,降级为维修店/数字素养教师使用的诊断报告,主框架仍是端侧证据而非云扫描。