您的位置:首页 >动态 >

恶意广告推送、违规收集个人信息 警惕手机软件里的“内鬼”

2022-04-01 07:24:52    来源:光明日报

手机软件(App)出现流量劫持、恶意广告推送、违规收集个人信息等情况,或许是内嵌第三方软件开发工具包(SDK)在作怪——

警惕手机软件里的“内鬼”

近日,国家计算机病毒应急处理中心监测发现15款移动App及1款SDK存在隐私不合规行为,涉嫌超范围采集个人隐私信息。今年2月份,工信部信息通信管理局也通报了今年第一批侵害用户权益行为的App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。

伴随移动互联网时代到来,App与人们工作生活的关联日益密切。如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要。但与之相关的安全问题,同样不容忽视。

何为SDK?与App有何关联?

最新数据显示,国内市场上App已达252万款。当前,App功能复杂程度及版本迭代速度大幅提升,已进入为大众提供精细化、场景化服务阶段。

“应用开发者为提高迭代速度、降低开发成本及丰富业务功能,除了自主开发外,还会内嵌SDK,从而快速接入和实现某类业务功能。”安天移动安全高级副总裁陈家林说。

安天移动安全风险应用检测预警平台统计发现,目前,我国80%以上App集成了第三方SDK,平均每个App集成数量近20款。中国信息通信研究院与腾讯公司联合发布的《软件开发包(SDK)安全研究报告(2021年)》中提到,被100款以上App所集成的第三方SDK已超3万款。

何为SDK?《TC260-PG-20205A移动互联网应用程序(App)中的第三方软件开发工具包(SDK)安全指引(征求意见稿)》中将其定义为,辅助开发某一类软件的相关文档、范例和工具的集合;第三方SDK则指由第三方服务商或开发者提供工具包。

“就像一家工厂在制造电视或汽车时,为实现更好的性能,从外界购买一些具有特定功能的零件组装在产品里。”一家资讯类平台的工程师田强这样打比方。

记者了解到,第三方SDK提供的App功能服务包括消息推送、支付、广告、行为分析统计、第三方登录等。有的SDK用于特定的品类应用中,比如,社交类App通常接入即时消息类SDK,网赚类App则会接入安全风控类SDK。

嵌入了便利,也嵌入了风险

从本次工信部通报的SDK违规问题可以看出,除多款SDK涉及违规获取设备ID外,还有1款涉及违规收集设备传感器信息,1款涉及违规收集设备安装列表。

对此,陈家林坦言,目前市面上的第三方SDK生态比较复杂,对于App开发者来说,第三方SDK运行时的行为可能并不透明;同一SDK引入不同App或App的不同版本中,其版本、功能、模块可能存在差异。“很多场景下App开发者难以全面评估SDK的安全性,且难以掌握SDK的全部运行行为。”陈家林说。

“我们曾采用过一款记录日志运行数据的SDK组件。几年前该SDK组件出现漏洞,平台数据安全因此遭遇严重威胁。”田强回忆,黑客通过该第三方SDK漏洞,可以登录服务器并获取操作权限,任意处置里面的用户数据。

安天移动安全近日发布的《移动互联网应用供应链(SDK)行为安全性现状研究报告》中提到,SDK恶意行为包括流量劫持、隐私窃取、静默下载安装、恶意广告、远程控制等;SDK风险行为包括违规收集个人信息、云端控制SDK、欺骗误导用户下载App、伪装或匿名推送消息等。

“App接入第三方SDK提供服务,在厘清个人信息处理责任边界、实施安全措施等方面,增加了复杂度和安全隐患。企业如何规范App接入的各类第三方SDK服务,已成为数据合规的难点之一。”中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲说。

警惕违规收集用户个人信息乱象

去年年底,国家计算机网络应急技术处理协调中心、中国网络空间安全协会发布的《App违法违规收集使用个人信息监测分析报告》显示,第三方SDK收集行为普遍存在,由该行为不规范引发的App违规问题日益凸显。

“我们在检测中也证实了这类问题。具体包括在用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及接入SDK数据收集情况、SDK收集个人信息范围与隐私政策描述不相符等。”陈家林说。

从个人信息处理角度而言,何延哲认为,在理想情况下第三方SDK和App存在“委托处理”“各自独立处理”及“共同处理”三种模式:如果第三方SDK需遵循与App开发者的约定目的及方式处理个人信息,即第三方SDK受“委托处理”,App开发者承担告知同意职责;如果App开发者无法充分定制或限制第三方SDK处理个人信息行为,此时双方属于“各自独立处理者”,App开发者需告知第三方SDK处理个人信息规则;如果App与第三方SDK约定共同决定处理个人信息,双方可能成为“共同处理者”,都应该以个人信息处理者的名义对用户明示告知。

然而,在实际开发运营中,两者关系相比理想模式往往更为复杂。何延哲建议,App能够与用户直观交互并提供服务,应该承担更大告知职责;如果第三方SDK提供服务必须处理个人信息,需要主动详细告知处理规则。

应遵循最小化、必要性设计原则

第三方SDK嵌入App时,也嵌入了风险元素。对此,从事出行类平台研发工作的客户端工程师陆阳认为,一线工程师不能只关注软件开发业务,应该对所使用的SDK基本信息有清晰、必要的认识,并与安全团队配合,选出既符合业务诉求又能够保证安全性的SDK。

陈家林认为,从产业链角度看,SDK提供者需遵守个人信息保护法、数据安全法等相关法规以及App用户权益政策要求,在涉及个人信息收集和使用行为上秉持最小化、必要性设计原则;App开发者在选择和接入SDK时,需要重点评估SDK提供商及其SDK安全性。

针对用户权益,何延哲认为,如果基于用户同意使用SDK服务,用户有撤回同意权利;如果SDK收集用户信息是为履行法定义务,则不宜提供停止或拒绝功能;如果SDK与App为委托关系,应由App方对限制或拒绝处理个人信息作出响应。

近年来,国家相关单位的部分标准文件中,已提出App和SDK的安全技术要求和规范指引,部分处于征求意见稿阶段。记者也了解到,根据欧盟《通用数据保护条例》(GDPR)要求,欧洲的广告互动协会开始尝试“同意管理平台模式(CMP)”。何延哲表示,该模式本身有助于使个人信息处理更合规,具有一定借鉴性。而真正适合我国法律框架和App、SDK开发产业生态的个人信息处理模式,还需要各方持续研究尝试。

(光明网记者孔繁鑫李政葳)

标签: 个人信息 手机软件

相关阅读

精彩放送

焦点要闻:5人死亡!西安一小区高层住宅起火,消防:过火面积约25平米

神十四乘组苹果吃完了怎么办?神十五乘组秒变水果“补给员”

环球新动态:我的小区我做主!老旧小区探索“共享管家”新模式

天天信息:呷哺首次公布新品牌趁烧业绩 未来开店将破百家

全球看热讯:北京西城天桥街道:当好疫情期间居民群众的“服务员”

全球快看点丨「基层动态」石城:营商环境再优化群众满意不“烦薪”

即时:涉及662个老旧小区!香洲区这项改造项目全部完成!

深铁向万科股东大会提请增发议案:在A股及H股各增发20%新股

故宫年票开售 300元一张还能继续吃香吗

佛山市南海区华南国际水果副食城“4·7”较大火灾事故调查结果公布

【西街观察】苹果成也生态“罪”也生态

今起,部分跨市公交线路恢复原线行驶

世界球精选!新冠检测企业众生相:暴利、风口、监管墙

时隔三年,珍稀中华凤头燕鸥再次亮相湛江

天天热消息:铁路项目密集开工,西部新兴城际经济圈蓄势

每日速读!明天早晨广州将出现本轮降温最低气温

广州市果树所育成番木瓜新品种数量居全国首位

可持续蓝色经济万舟争渡,一地还明确打造创新样本!保险如何扬帆助力?

世界快看点丨涨跌之间,这些新冠药还有市场机会吗

全球消息!半年开933家店 周大福2023财年上半年营业额达 465亿港元

2022年世界艾滋病日主题宣传活动在京举行

放榜!江门被评为农村集中供水工作优秀地市

世界看热讯:深纺织A:公司不存在荣耀手机借壳上市事项

天天滚动:安奈儿收关注函:说明电子束接枝改性面料实际功效等信息是否真实

每日速看!广西银保监局:已有55个县区实现“防贫保”业务落地,共计为54.05万脱贫人口提...

天天时讯:2023年故宫博物院年票正式开售

途牛第三季度净亏损同比收窄35.8%

全球今亮点!江西理工大学:校企深度融合,高质量建设研究生协同育人平台

热消息:“睛彩”四川②|寻找四川“颜”

覆盖10省市!商业养老金试点明年启动,与个人养老金有何区别

高速公路安全台州交通执法在行动

每日焦点!行情回暖!前11月超200只主动权益基金收正 万家“三兄弟”仍霸榜

北京教育考试院提示:考研考生尽早返京备考

全球即时看!大连站以雪为令全力确保铁路运输安全畅通

每日速讯:涉嫌受贿罪 建设银行深圳市分行原副行长张学庆被提起公诉

宣城市公布第二周期30个市级中医药重点(特色)专科建设名单

大连:雪天道路交通通行情况总体平稳有序

惠发食品:高管解培金累计减持公司股份约1.07万股

天天短讯!教育部:高校本科学生修满公共艺术课程2个学分方能毕业

西丰梅花鹿现代农业项目提前投产

阿巴嘎旗达安煤矿正式复工建设!

人类健康第一杀手克星—NMN

1-10月我国服务贸易总额近5万亿元,同比增长17.2%

全球微头条丨报喜鸟:吴志泽累计质押股数约为1.12亿股

世界微头条丨科力股份与金主福耀玻璃的三大关注点

每日看点!宝鸡:居民志愿者化身“消杀卫士”助力疫情防控

滚动:福州最新疫情情况

世界球精选!数字赋能产业服务“大兴企业圈”助力企业发展“最先一公里”

环球精选!首家!北交所外资IPO欧福蛋业过会 这三大问题被关注

今日热门!2023新冷年拉开竞争序幕 换挡升级中的空调市场下一步怎么走

全球速看:水星家纺:累计回购约85万股,占比0.3176%

2022年全国城镇污水处理提质增效三年行动评估中江苏位居前三

全球时讯:金融数字化调查|20家手机银行App测评:功能、体验全比拼

「文明城市咱的家」宝鸡市金台区:扫雪除冰小行动为民服务大情怀

当前简讯:老周侃股:大盘股和小盘股的跷跷板效应

【环球时快讯】2022科技“大赏”|基因测序下一站

【聚看点】遥望科技:累计回购约476万股,占比0.52%

天天看点:共享基经丨养老系列第6期:个人养老金账户投资有哪些需要注意?最新十问十答来了

世界新消息丨欧福蛋业首发过会

抚州市“三步合力”扎实推进网络市场监管专项行动取得成效

速读:雨中情首发遭暂缓表决

马宁主任为我揪出,治疗胎停育“元凶”----纵膈子宫

创单月交付纪录 11月理想汽车交付达1.5万辆

世界快看点丨千亿包裹续延,极兔赢来这一场耐力跑

环球最资讯丨秉扬科技拟购四川贝德100%股权

当前时讯:因借用他人账户买卖证券 华龙证券成都人民南路营业部一员工被没收违法所得并...

天天速读:空客:正在开发氢燃料电池发动机,将于2025年左右进行地面和飞行测试

速读:银保监会:个人参与商业养老金业务,不享受相关个人所得税税收优惠政策

羊奶粉的好处和功效你不会还不知道吧?来~

天天即时:上饶市局起草的江西省地方标准《旅游诚信退赔管理规范》发布

【环球聚看点】股东违反竞业承诺,兴化股份收陕西证监警示函

上会前夕取消审核 “夫妻店”天南电力冲A折戟

印度产的超级艾力达双效片10粒多少钱一盒?

基石药业三款精准治疗药物纳入100+城市险 惠及更多患者

宝马在华召回38辆进口iX、i4电动汽车

世界热讯:宝鸡金台:高效收运医疗废物守好防疫“最后一公里”

【全球速看料】港股海昌海洋公园收跌53.87%

银保监会:商业养老金向客户提供养老账户管理、养老规划、资金管理、风险管理等服务

新资讯:股价跌停 众生药业遭两机甩卖2.1亿元

天天视点!凤冈:“旱改水”项目火热进行

全球快资讯丨连花清瘟为何不姓“莲”?以岭药业:是连翘金银花

清华大学2023年“丘成桐数学英才班”12月23日启动报名

环球动态:腾讯电子签服务企业数量超20万

焦点热门:“文明上网健康成长”青少年主题教育活动开展

天天即时看!花溪区青岩镇山王庙村——举办“坝坝会”宣传垃圾分类知识

押注“高科技”新材料 ,安奈儿困境能解否

全球信息:捐助女童卫生巾采购价2元多一片?基金会:工作失误,调研价非实购价

天天信息:花溪区、贵阳经开区——召开2022年“文明在行动·满意在贵州”活动工作调度会

工人日报社评:逼迫员工离职的把戏实在不高明

当前热门:腾讯文档发布企业版

全球快资讯:存起火隐患 宝马在华召回3辆旧款i3电动汽车

焦点观察:劳荣枝案三年审判始末:唯一生还者提供关键证据

环球即时看!银保监会:在北京市等10个省(市)开展商业养老金业务试点,期限暂定一年

北京鸿宇信安:关爱居家老人、减少突发事件造成的风险和困难

自动驾驶方案商鉴智机器人完成数千万美元融资

环球观焦点:宗馥莉卸任宏胜饮料法定代表人

每日看点!2022年我国快递业务量突破千亿件 每天1亿多件快递包裹在农村进出

越来越多的的理财爱好者选择豪领能源

天天通讯!海昌海洋公园回应股价大跌:“公司控股股东出售45%股份”为不实消息

布局0卡凉茶赛道 良草纲目发布红豆薏米茶金丝玉米须茶