文章总结: 该议题预告聚焦Android框架中Java-Kotlin并行实现引发的安全隐患,探讨如何结合程序分析与大语言模型精准识别跨语言并行实现,自动化检测语义差异暴露的漏洞,并分享工具Paradroid及本地提权攻击案例,为跨语言迁移安全防护提供参考。
综合评分: 85
文章分类: 漏洞分析,移动安全,代码审计,ai安全
SDC2026议题预告 | 代码迁移中的安全隐患:Android框架中Java-Kotlin并行实现漏洞的分析与挖掘
SDC2026
SDC2026
看雪学苑
2026年10月2日 17:59
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一.议题简介
《代码迁移中的安全隐患:Android框架中Java-Kotlin并行实现漏洞的分析与挖掘》
随着Google推进“Kotlin-First”策略,Android操作系统开源项目(AOSP)核心组件正逐步向Kotlin迁移。在此过程中,AOSP中出现了并行实现(Parallel Implementations)现象——即同一系统组件同时存在Java和Kotlin两套代码路径,旨在服务相同的系统功能。尽管在设计原则上,两者追求功能对等;但在实际工程重构中,由于逻辑优化、缺陷修复或采用新语言特性等原因,两套实现往往会出现细微的语义差异(Semantic Divergence)。这些差异本身虽不直接等同于漏洞,却为揭示系统底层访问控制与安全校验逻辑缺陷提供了关键线索。
然而,精准捕获这类差异面临着双重挑战:一方面,Java-Kotlin并行实现可能位于不同的包中、采用不同的命名规范,或者独立演进,定位它们并非易事;另一方面,Java与Kotlin存在显著的语法与编码习惯差异,传统程序分析方法难以精准对齐跨语言语义。针对上述挑战,本议题将探讨如何结合程序分析与大语言模型(LLM)的语义推理能力,精准识别跨语言并行实现,并自动化检测与分析由语言迁移暴露出的安全漏洞。
本议题将分享自动化分析工具ParaDroid的设计架构及其实际应用效果,并现场演示本地未授权应用利用跨语言语义差异实现特权提升的实际攻击案例,旨在为跨语言代码迁移与重构过程中的安全防护提供参考与借鉴。
二.演讲嘉宾:李蕊
新加坡管理大学安全、移动应用与密码中心,研究科学家。博士毕业于山东大学。主要研究方向为移动操作系统安全、程序分析与系统漏洞挖掘。在 IEEE S&P、USENIX-SEC、ACM CCS 等国际顶级信息安全学术会议发表多篇学术论文。长期从事Android操作系统底层框架与系统服务安全研究,累计挖掘多个系统高危级安全漏洞,并多次获得Google Android安全团队官方致谢与安全漏洞奖励。曾受邀在补天白帽大会、InForSec“移动互联网安全”论坛等行业峰会发表技术演讲。
三.听众收获
-
跨语言迁移风险:Java–Kotlin并行实现中的语义差异与安全隐患
-
创新方法:程序分析与LLM相融合的跨语言语义差异自动定位
-
实战案例:跨语言语义差异所暴露的Android提权漏洞
报名参会
来SDC现场解锁更多议题细节
球分享
球点赞
球在看
点击阅读原文,报名参会
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 SDC2026
SDC2026《SDC2026议题预告 | 代码迁移中的安全隐患:Android框架中Java-Kotlin并行实现漏洞的分析与挖掘》