【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
杭州西站的春运“首考”:守好回家路 暖心伴旅途******
(新春走基层)杭州西站的春运“首考”:守好回家路 暖心伴旅途
中新网杭州1月17日电(张煜欢)17日,随着D3076次列车缓缓发车,杭州西站新一天的春运工作又拉开了帷幕。去年9月才正式投入运营的杭州西站,如何应对开站以来的首次春运大考?
首场春运,讲究的是一个“暖”字。
17日上午记者来到杭州西站看到,不少书法爱好者正在候车室里为旅客现场写春联、送福字,让旅客把“福”带回家;径山茶演示吸引了不少旅客的目光,古色古香的茶道表演引得人们纷纷掏出手机拍照留念;候车室和进站口等地还设置了姜茶发放点,志愿者一杯接着一杯为旅客驱寒送暖。
杭州西站迎来大客流。 王刚 摄据了解,杭州西站今年春运预计发送旅客28万人次,日均发送旅客1.2万人次,客流高峰日为1月18日,预计发送旅客2.5万人次。
记者看到,杭州西站自助售票处共有7处,地面到达层“云谷”两侧电梯后各1处,东西进站厅各2处,候车室内综合服务中心1处,共有53台自动售票机。今日客流虽然较前几日有所提高,但现场依旧井然有序。
杭州西站值班站长吴佩佩说,站内的每个区域均可提供购票、改签、退票、打印报销凭证、打印行程信息提示等服务。
作为“轨道上的长三角”重要节点工程、服务保障杭州2022年亚运会的重要交通配套工程,今年春运期间,杭州西站提出落实防控举措、凝聚多方力量,为旅客平安出行、有序出行、温馨出行送去新春美好体验。
暖心服务,少不了“之江心驿”雷锋服务站的身影。该服务站传承“赵红卫服务网络班”优良传统,在杭州西站内推行个性服务,例如针对盲人、腿脚不便者等不同类别的重点旅客,车站提前对接掌握特殊服务需求。
志愿者为旅客送姜茶。 张煜欢 摄首场春运,讲究的还是一个“新”字。
其实自2022年9月22日正式投入运营以来,杭州西站已先后经历了国庆和元旦运输考验,凭借“创新的站场设计”“创新的技术运用”和“创新的客运供给”给旅客带来了更快速、更舒适和更周到的候乘体验。
杭州西站客运值班员王强自杭州西站开站筹备之初就坚守在这一岗位。他告诉记者,杭州西站采用“中间进站、两端候车”设计,旅客通过地铁、公交等方式进站,不再绕道到站房两端,从“云谷”乘坐扶梯能直达中部候车厅,大大提升旅客出行效率。
志愿者为旅客送姜茶。 张煜欢 摄为迎接即将到来的客流高峰,杭州西站正继续加强预想研判,提前做好风险防范。“比如我们对出发客流相对的集中的列车,会做好现场组织,重点对进站口、检票口、站台层加强引导力量,确保旅客有序进站乘车。”王强说。
记者看到,为进一步落实防控措施,候车室内还引进消杀洗地机器人。根据规划路线,机器人可在指定区域连续作业4小时,每小时可覆盖1200平方米。另外,杭州西站也“严阵以待”,加大巡防力度护平安。春运期间,铁路公安实行24小时在岗,常态执行巡逻和安检、线路巡查等工作,为每个归家路上的游子“保驾护航”。(完)
中国网客户端 国家重点新闻网站,9语种权威发布 |