Lo esencial antes de invertir más tiempo.
Estudia fugas de credenciales de APIs LLM en apps iOS. Analiza 444 apps filtradas de 1092 candidatas y encuentra 282 con credenciales explotables en tráfico de red. Tres patrones: tokens JWT filtrados, proxies backend sin autenticación y transmisión plaintext de API keys. Tras disclosure, solo el 28% había corregido.
This indicates that an adversary can perform a compound attack from a single interception, gaining both unrestricted inference access and direct extraction of proprietary system prompts that encode the App’s core business logic.
Resultado reportado con fuente enlazada · 5 localizadores disponibles.La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en 4. Major Findings.
Comparar la métrica principal de la fuente junto con calidad, coste, latencia y tasa de errores.
Estudia fugas de credenciales de APIs LLM en apps iOS. Analiza 444 apps filtradas de 1092 candidatas y encuentra 282 con credenciales explotables en tráfico de red. Tres patrones: tokens JWT filtrados, proxies backend sin autenticación y transmisión plaintext de API keys. Tras disclosure, solo el 28% había corregido.
Qué está reportado y qué conviene comprobar.
This indicates that an adversary can perform a compound attack from a single interception, gaining both unrestricted inference access and direct extraction of proprietary system prompts that encode the App’s core business logic.
contexto: 4. Major Findings
Such unauthenticated endpoints effectively create an open relay that we categorize as Fully Exploitable , since an adversary can simply obtain the endpoint URL and request structure from an intercepted request and gain unrestricted access to the underlying LLM service without requiring any credentials.
contexto: 4. Major Findings
In our evaluation, we found that many captured JWT tokens remained valid at the time of testing, allowing us to replay them against the same backend endpoint with arbitrary prompts.
contexto: 4. Major Findings
8, 13, 5, and 4 Apps employing packet capture resistance, custom encryption, anti-detection, and WebSocket (WS) channels, respectively, all achieved a 0% bypass rate.
0% · contexto: 4. Major Findings
Qué estudiaron y qué cambia.
La síntesis está separada de los resultados reportados y de las inferencias.PROBLEMA / La señal entra en el radar porque Pone números a un riesgo muy práctico: integrar LLMs mal en apps móviles puede exponer costes y datos.
MÉTODO / La lectura de 3. Methodology describe la intervención y su construcción: Our methodology includes four phases (as shown in Figure 2 ). We first construct a curated dataset of LLM-integrated iOS applications through App Store crawling and manual screening (Section 3.1 ). We then intercept runtime network traffic to extract candidate credentials (Section 3.2 ). Next, we validate credential exploitability and initiate responsible disclosure (Section 3.3 ). Finally, we classify each application by leakage prevalence ( RQ1 ), transmission mechanism ( RQ2 ), anti-interception defenses ( RQ3 ), and remediation effectiveness ( RQ4 ). We focus on free iOS Apps that integrate LLM functionality… [Fuente: https://arxiv.org/html/2606.12212#S3]
RESULTADO / La sección 4. Major Findings informa: This indicates that an adversary can perform a compound attack from a single interception, gaining both unrestricted inference access and direct extraction of proprietary system prompts that encode the App’s core business logic. Such unauthenticated endpoints effectively create an open relay that we categorize as Fully Exploitable , since an adversary can simply obtain the endpoint URL and request structure from an intercepted request and gain unrestricted access to the underlying LLM service without requiring any credentials. In our evaluation, we found that many captured JWT tokens remained valid at the time of testing, allowing us to replay them against the same backend endpoint with arbitrary prompts. [Fuente: https://arxiv.org/html/2606.12212#S4]
LÍMITE / El cierre de la fuente señala: In future work, we plan to collaborate with LLM providers on server-side anomaly detection for compromised credentials, and to develop automated remediation tooling that generates secure proxy scaffolding with proper authentication. La transferencia a auditorías de seguridad requiere repetir la comparación con datos y criterios propios [Fuente: https://arxiv.org/html/2606.12212#S7].
La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en 4. Major Findings.
- PROBLEMA
- Pone números a un riesgo muy práctico: integrar LLMs mal en apps móviles puede exponer costes y datos.
- MÉTODO
- La lectura de 3. Methodology describe la intervención y su construcción: Our methodology includes four phases (as shown in Figure 2 ). We first construct a curated dataset of LLM-integrated iOS applications through App Store crawling and manual screening (Section 3.1 ). We then intercept runtime network traffic to extract candidate credentials (Section 3.2 ). Next, we validate credential exploitability and initiate responsible disclosure (Section 3.3 ). Finally, we classify each application by leakage prevalence ( RQ1 ), transmission mechanism ( RQ2 ), anti-interception defenses ( RQ3 ), and remediation effectiveness ( RQ4 ). We focus on free iOS Apps that integrate LLM functionality…
- TIPO DE EVIDENCIA
- La sección 4. Major Findings informa 4 hallazgo(s) extraído(s) desde la fuente. El resultado principal se conserva con el localizador de sección https://arxiv.org/html/2606.12212#S4.
- LÍMITE
- La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en 4. Major Findings.
La lectura también deja rastro.
Guarda una observación junto a la evidencia. Tú escribes aquí; los agentes pueden añadir notas por MCP y aparecerán identificados.
LECTURA AMPLIADAMetodología, implicaciones y preguntas para volver al paper.+
La lectura de 3. Methodology describe la intervención y su construcción: Our methodology includes four phases (as shown in Figure 2 ). We first construct a curated dataset of LLM-integrated iOS applications through App Store crawling and manual screening (Section 3.1 ). We then intercept runtime network traffic to extract candidate credentials (Section 3.2 ). Next, we validate credential exploitability and initiate responsible disclosure (Section 3.3 ). Finally, we classify each application by leakage prevalence ( RQ1 ), transmission mechanism ( RQ2 ), anti-interception defenses ( RQ3 ), and remediation effectiveness ( RQ4 ). We focus on free iOS Apps that integrate LLM functionality…
Es un aviso directo para cualquier pyme que meta OpenAI/Anthropic/Gemini en mobile o frontend sin arquitectura segura.
La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en 4. Major Findings.
Cómo lo llevaría a un proyecto
Probar la propuesta en auditorías de seguridad reproduciendo primero la comparación y registrando calidad, coste, latencia y errores.
Preguntas que conviene probar
- ¿La mejora se mantiene cuando auditorías de seguridad cambia de dominio o distribución?
- ¿Qué componente del método explica la mayor parte del resultado y qué baseline lo pone realmente a prueba?
Si tuviera que convertirlo en una prueba mañana.
Mi lectura
La pregunta operativa es si auditorías de seguridad puede medirse con una línea base y un criterio de parada claros.
Esta última frase es una inferencia editorial a partir del paper y de sus posibles implicaciones; no es una afirmación de los autores.