您的位置:首页 >资讯 >

警惕手机软件里的“内鬼”

2022-04-01 06:40:14    来源:潇湘晨报

近日,国家计算机病毒应急处理中心监测发现15款移动App及1款SDK存在隐私不合规行为,涉嫌超范围采集个人隐私信息。今年2月份,工信部信息通信管理局也通报了今年第一批侵害用户权益行为的App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。

伴随移动互联网时代到来,App与人们工作生活的关联日益密切。如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要。但与之相关的安全问题,同样不容忽视。

何为SDK?与App有何关联?

最新数据显示,国内市场上App已达252万款。当前,App功能复杂程度及版本迭代速度大幅提升,已进入为大众提供精细化、场景化服务阶段。

“应用开发者为提高迭代速度、降低开发成本及丰富业务功能,除了自主开发外,还会内嵌SDK,从而快速接入和实现某类业务功能。”安天移动安全高级副总裁陈家林说。

安天移动安全风险应用检测预警平台统计发现,目前,我国80%以上App集成了第三方SDK,平均每个App集成数量近20款。中国信息通信研究院与腾讯公司联合发布的《软件开发包(SDK)安全研究报告(2021年)》中提到,被100款以上App所集成的第三方SDK已超3万款。

何为SDK?《TC260-PG-20205A移动互联网应用程序(App)中的第三方软件开发工具包(SDK)安全指引(征求意见稿)》中将其定义为,辅助开发某一类软件的相关文档、范例和工具的集合;第三方SDK则指由第三方服务商或开发者提供工具包。

“就像一家工厂在制造电视或汽车时,为实现更好的性能,从外界购买一些具有特定功能的零件组装在产品里。”一家资讯类平台的工程师田强这样打比方。

记者了解到,第三方SDK提供的App功能服务包括消息推送、支付、广告、行为分析统计、第三方登录等。有的SDK用于特定的品类应用中,比如,社交类App通常接入即时消息类SDK,网赚类App则会接入安全风控类SDK。

嵌入了便利,也嵌入了风险

从本次工信部通报的SDK违规问题可以看出,除多款SDK涉及违规获取设备ID外,还有1款涉及违规收集设备传感器信息,1款涉及违规收集设备安装列表。

对此,陈家林坦言,目前市面上的第三方SDK生态比较复杂,对于App开发者来说,第三方SDK运行时的行为可能并不透明;同一SDK引入不同App或App的不同版本中,其版本、功能、模块可能存在差异。“很多场景下App开发者难以全面评估SDK的安全性,且难以掌握SDK的全部运行行为。”陈家林说。

“我们曾采用过一款记录日志运行数据的SDK组件。几年前该SDK组件出现漏洞,平台数据安全因此遭遇严重威胁。”田强回忆,黑客通过该第三方SDK漏洞,可以登录服务器并获取操作权限,任意处置里面的用户数据。

安天移动安全近日发布的《移动互联网应用供应链(SDK)行为安全性现状研究报告》中提到,SDK恶意行为包括流量劫持、隐私窃取、静默下载安装、恶意广告、远程控制等;SDK风险行为包括违规收集个人信息、云端控制SDK、欺骗误导用户下载App、伪装或匿名推送消息等。

“App接入第三方SDK提供服务,在厘清个人信息处理责任边界、实施安全措施等方面,增加了复杂度和安全隐患。企业如何规范App接入的各类第三方SDK服务,已成为数据合规的难点之一。”中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲说。

警惕违规收集用户个人信息乱象

去年年底,国家计算机网络应急技术处理协调中心、中国网络空间安全协会发布的《App违法违规收集使用个人信息监测分析报告》显示,第三方SDK收集行为普遍存在,由该行为不规范引发的App违规问题日益凸显。

“我们在检测中也证实了这类问题。具体包括在用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及接入SDK数据收集情况、SDK收集个人信息范围与隐私政策描述不相符等。”陈家林说。

从个人信息处理角度而言,何延哲认为,在理想情况下第三方SDK和App存在“委托处理”“各自独立处理”及“共同处理”三种模式:如果第三方SDK需遵循与App开发者的约定目的及方式处理个人信息,即第三方SDK受“委托处理”,App开发者承担告知同意职责;如果App开发者无法充分定制或限制第三方SDK处理个人信息行为,此时双方属于“各自独立处理者”,App开发者需告知第三方SDK处理个人信息规则;如果App与第三方SDK约定共同决定处理个人信息,双方可能成为“共同处理者”,都应该以个人信息处理者的名义对用户明示告知。

然而,在实际开发运营中,两者关系相比理想模式往往更为复杂。何延哲建议,App能够与用户直观交互并提供服务,应该承担更大告知职责;如果第三方SDK提供服务必须处理个人信息,需要主动详细告知处理规则。

应遵循最小化、必要性设计原则

第三方SDK嵌入App时,也嵌入了风险元素。对此,从事出行类平台研发工作的客户端工程师陆阳认为,一线工程师不能只关注软件开发业务,应该对所使用的SDK基本信息有清晰、必要的认识,并与安全团队配合,选出既符合业务诉求又能够保证安全性的SDK。

陈家林认为,从产业链角度看,SDK提供者需遵守个人信息保护法、数据安全法等相关法规以及App用户权益政策要求,在涉及个人信息收集和使用行为上秉持最小化、必要性设计原则;App开发者在选择和接入SDK时,需要重点评估SDK提供商及其SDK安全性。

针对用户权益,何延哲认为,如果基于用户同意使用SDK服务,用户有撤回同意权利;如果SDK收集用户信息是为履行法定义务,则不宜提供停止或拒绝功能;如果SDK与App为委托关系,应由App方对限制或拒绝处理个人信息作出响应。

近年来,国家相关单位的部分标准文件中,已提出App和SDK的安全技术要求和规范指引,部分处于征求意见稿阶段。记者也了解到,根据欧盟《通用数据保护条例》(GDPR)要求,欧洲的广告互动协会开始尝试“同意管理平台模式(CMP)”。何延哲表示,该模式本身有助于使个人信息处理更合规,具有一定借鉴性。而真正适合我国法律框架和App、SDK开发产业生态的个人信息处理模式,还需要各方持续研究尝试。

(光明网记者 孔繁鑫 李政葳)

【来源:央视网_新闻频道】

声明:转载此文是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 邮箱地址:newmedia@xxcb.cn

标签: 手机软件

相关阅读

精彩放送

世界快讯:太原市首个气膜方舱实验室投入使用

当前快讯:太原市大力推行“地证同交”新模式

世界视点!朔州市已治愈出院确诊病例59例

世界快看点丨海南专项研究生综合场招聘会将在三亚崖州湾科技城举行

全球信息:临汾新增189例阳性感染者

守护医保救命钱鼓励更多知情者做“吹哨人”

当前动态:“小积分”管好“特殊人”

世界快资讯:日照市“技改专项贷”投放贷款3.15亿元

今日聚焦!日照人力资源服务产业园开园四周年活动举行

全球消息!邓清明替补24年终圆梦奋斗路上他始终“在场”

山东烟台整合资源支持人才创业

【全球速看料】5亿用户信息被泄露 Meta收巨额罚单

当前消息!原产地证书签证带给外贸企业哪些红利

世界观速讯丨更好维护妇女合法权益

环球关注:印度尼西亚经济持续复苏

焦点速看:茅台特别分红能否提振市场长期信心

全球微资讯!贵州茅台特别分红 还有更优解

环球速看:被麻六记带火的阿宽食品成色几何

环球简讯:北京四批次土拍透露三大信号

世界速看:拟定增募资 福星股份打响房企再融资“第一枪”

烘焙新贵虎头局领头“退烧”

当前最新:庆祝中新建交50周年招待会暨音乐会在惠灵顿举行

每日看点!北京:针对性优化核酸检测要求

选派专业干部到村帮扶

陇南市1-10月白酒产量同比增长19.7%

焦点速递!墨西哥,全球车企新热土

当前快报:科学家解读5.75亿年的古生物“食谱”

全球今日报丨居庸关长城景区11月30日恢复对外开放

全球快资讯:深圳往返特拉维夫航线复航!深圳机场国际客运航班迎来明显增长

【全球报资讯】完善农贸市场和药店“哨点”疫情防控,深圳这么做

11月29日0-12时深圳新增48例!未来几天将持续面临较大压力

一台冰箱让隔离人员感受到家一般的温暖

天天微动态丨国家邮政局:快递全国网点大面积停摆不实

全球热门:贵州省白酒产业发展促进会成立

世界报道:首批北证50成份指数基金开售 业内人士:看好长期投资价值

当前滚动:全会参会笔记丨四川省市场监管局党组书记、局长陈凯:为民营企业发展创造更好环境

世界要闻:市州观察丨一品两仓乐山—绍兴农产品物流干线打通

山西通报中煤平朔集团有限公司井工三矿“11·22”窒息事故

【环球新要闻】农安县伏龙泉镇:综合整治“地趴粮”节粮减损促增收

天天看点:“试管婴儿”能报销了,民营辅助生殖市场再起涟漪

天天观天下!27日18时至28日18时,临汾市新增阳性感染者195例

热消息:首次特别分红 利好信号能否提振茅台重回高点

阿里影业发布S1财报:淘麦VIP规模突破1000万 高粘性用户持续增长

金融数字化调查|银行:数字化风控势在必行

闭店撤城还要搞加盟,虎头局在断尾自救?

360数科在港完成二次上市,港股总市值164亿港元

速卖通:将在韩国市场拓展大家电、服饰等品类

世界快讯:雀巢“去糖”

华融证券原董事长祝献忠被北京证监局认定为不适当人选

世界新资讯:寒冷预警生效!珠海将开启“速冻模式”

聚焦:5项措施发布后首单 涉房股福星股份拟定增募资

【环球聚看点】上海:可划一定城市公共区域用于经营活动增加城市“烟火气”

全球微速讯:原产地证书签证带给外贸企业哪些红利?

最资讯丨寒潮突袭!极端天气下工农企业生产如何“避险”

每日速看!金沙县鼓场街道:开展环境卫生综合整治

国家药监局:研究部署深化农村药品安全专项整治的工作措施

【快播报】因总经理缺位超22个月 国新证券遭北京证监局出具警示函

全球讯息:因存在债券承销业务内控不完善等多项问题 宏信证券遭出具警示函

每日信息:11月29日起,香洲区梅华、前山街道部分区域划定为高风险区

消息!翰宇药业:新冠多肽鼻喷药物最终能否审批通过存在不确定性

BOSS直聘三季度报:营收11.79亿,技术投入同比增长39%

日照考区监理、中级安全、城乡规划资格考试退费公告

新品登场 | 山特移动电站实力“出道”,特显身手

打破BBA“豪车”刻板印象,艾瑞泽8完美诠释“中国式豪华轿车”

预告片播放量超半亿 动画《三体》蓄势

环球焦点!四维图新中选一汽高精度地图等合作项目

要闻:贵州茅台派发现金红利约275.23亿元两股东计划增持

世界今热点:C919大型客机获颁生产许可证

每日聚焦:双录促规范,长期优势明显,个人养老金保险产品怎么选?

京东方A拟出售不超过150万股SES股份 总对价不超1.8亿欧元

世界看点:合肥发布强寒潮预警

热消息:5项措施发布后首单!福星股份拟定增募资用于公司房地产项目开发

头条:海南银行副行长张旭东任职资格获批

鹰潭市环境空气质量数据平台修复采购项目(招标编号:JXSB2022-YT03)竞争性谈判采购中标结果公告

全球观焦点:我为群众办实事|“一站式”金融多元解纷讲座,助力金融纠纷诉源治理再进步

实时焦点:称可用于新冠病毒检测的NC膜业务接近国外同类竞品水平 泰林生物收深交所关注函

美妆代运营下行,寻上市的拉拉米能走多远

天天快播:狮头股份执意押宝昆汀科技背后的疑问

热文:前三季度陕西非公有制经济增加值12127.02亿元

环球新动态:北京朝阳:长期居家老人、每日上网课学生等无社会面活动人员可不参加每日核...

全球热推荐:安阳市全力维护生产工作秩序安全稳定

焦点!11月29日0-15时北京新增本土感染者2126例含社会面筛查人员191例

环球消息!因未经批准变更营业场所,北大方正人寿被罚2万元

【世界聚看点】深圳银保监局:鼓励有条件的保险机构设立蓝色金融专业部门、建设特色分支机构

播报:ST榕泰终止转让和富新材料100%股权

贾跃亭造车梦继续 陈雪峰出任新CEO 换帅的FF能否实现突围?

新消息丨开封文投集团:有序推进文旅文创产业各项工作

环球报道:海南航空拟于12月复航上海—特拉维夫直飞国际航线

环球要闻:B站三季度营收57.9亿元

热门:深圳银保监局:推动蓝色金融集聚发展,支持设立涉海保险专业中介机构

自贡市医学会关于征集自贡市医学社团综合管理与服务平台建设项目建设方案的公告

焦点资讯:深圳银保监局:鼓励保险机构根据海洋经济新兴业态以及涉海企业的特殊保险需求...

深圳银保监局:保险机构应提高风险识别和风险定价能力,积极参与海洋防灾防损

全球关注:11月29日0-15时北京朝阳新增感染者771例含55例社会面筛查人员

沁园净水硬核新科技实力荣获中国家电“年度技术创新成果”

“摇号”定输赢 北京四批次土拍透露了这些信号

今日观点!广安优质蔬菜40%畅销重庆市场

当前报道:什邡市疫情期间稳抓菜篮子保产保供

环球新消息丨成发泰达科创板IPO终止

变速器支座焊缝存开裂风险 超3000辆奔驰C级汽车被召回