彩云网官方_彩云网论坛
彩云网手机版2023-01-31 16:05

【动画】@App开发者们,你想了解的SDK安全风险都在这!******

  日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  常见SDK恶意行为

  流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。

  在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型

  在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。

  由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。

  国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。

  虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。

  例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。

  另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。

  (监制:张宁 策划:李政葳 制作:黎梦竹)

彩云网官方

一天连打多“虎”!开年反腐不寻常******

  中新网北京1月7日电(记者 阚枫)2023年的开年“打虎”,比以往来得更猛烈一些。

  6日下午,中央纪委国家监委网站接连发布三条官员被查信息,分别是山东省青岛市政协主席汲斌昌,国家烟草专卖局原党组成员、副局长何泽华,以及河北省人大常委会原副主任王雪峰。

  三人均涉嫌严重违纪违法,目前正接受中央纪委国家监委纪律审查和监察调查,三人均为中管干部,其中汲斌昌、王雪峰为副省级干部。

中央纪委国家监委网站截图

  在任上落马的他,曾参加电视问政节目

  上述三人中,山东省青岛市政协主席汲斌昌是在任上被查。

  汲斌昌1963年11月出生,山东昌邑人。公开信息显示,汲斌昌在经济领域工作多年,他1986年从四川大学国民经济管理系毕业后,进入山东省经济体制改革办公室,2000年任副主任。

  此后,他曾任山东省国资委副主任,山东省鲁信投资控股集团董事长,山东省经信委主任,山东省工信厅厅长等职。2020年6月,汲斌昌出任山东省副省长,去年4月,他当选青岛市政协主席。

  值得一提的是,2019年,时任山东省工信厅厅长的汲斌昌曾参加山东广播电视台《问政山东》节目,面对相关工业园区搬迁拖延问题,汲斌昌当场承诺:搬迁工作不能如期完成,我辞职。

《问政山东》节目截图

  今次被查之前,近日,汲斌昌还有密集的公开活动。今年元旦当天,在青岛市政协十四届二次会议闭幕会上,作为政协主席的汲斌昌在讲话中称,要在强基固本建队伍上更过硬,坚持一流标准、锤炼一流作风、干出一流业绩,始终把纪律和规矩挺在前面。

  退休多年后,他们还是落马了

  上述三名同日官宣被查的中管干部中,两名退休的“老虎”也颇受关注,曾任国家烟草专卖局副局长的何泽华已经卸任9年,曾任河北省人大常委会副主任的王雪峰已经卸任5年。

  从公开信息来看,何泽华曾在烟草系统任职20多年,曾任江苏省烟草专卖局副局长,安徽省烟草专卖局局长,后任安徽中烟工业公司总经理。2003年7月,何泽华担任国家烟草专卖局副局长,直到2014年3月卸任。

  10年前,2012年9月,国家烟草专卖局副局长任上的何泽华曾在全国地市级局(公司)领导班子成员党性修养、理想信念、作风建设专题培训班上为学员作专题辅导。他提到,党员领导干部要正确对待权力、地位和利益,坚持党的群众路线,常存感恩之心、责任之心、仁爱之心、敬畏之心,解决好用权、用钱、用人等问题,要处理好做人、做事、做官的关系,正正派派做人,认认真真做事,老老实实做官。

  另一位被查的“老虎”河北省人大常委会原副主任王雪峰,其任职履历一直都在河北,他曾任河北省纪委副书记、监察厅厅长、唐山市委书记等职,这期间,从2001年到2010年,王雪峰有10年纪检系统的任职经历,先后任河北省纪委常委、秘书长、副书记、监察厅厅长等。

  2010年8月,王雪峰调任唐山市委书记,次年1月,他卸任监察厅厅长一职,当时,接替王雪峰担任此职的是原省政法委副书记、秘书长马玉蝉。

  2021年7月,河北省纪委监委通报称,已经退休两年多的河北省纪委原副书记马玉蝉涉嫌严重违纪违法被查。

  强烈的警示震慑信号

  再过几天,二十届中央纪委二次全会将召开,下一阶段的反腐会有哪些新动向,备受瞩目。

  新年开启的第6天,官方接连公布三名中管干部被查的消息,此外,当天,最高检发布消息,云南省政协原副主席黄毅涉嫌受贿案被提起公诉,山东省泰安市中级人民法院发布消息,受贿5.4亿余元的辽宁省政协原党组成员、副主席李文喜一审被判死缓,法院明确,死刑缓期执行二年期满依法减为无期徒刑后,终身监禁,不得减刑、假释。

2023年1月6日,山东省泰安市中级人民法院公开宣判辽宁省政协原党组成员、副主席李文喜受贿一案。图片来源:泰安中院微信公众号

  新年伊始,官员被查、被诉、获刑的消息高密度发布,无疑释放出了强烈的警示震慑信号。

  就在舆论热议“接连打虎”之际,6日下午,中央纪委国家监委网站还发布消息,四集电视专题片《永远吹冲锋号》将于7日至10日播出。据介绍,专题片共选取12个案例,采访纪检监察干部、有关审查调查对象及涉案人员、干部群众100多人,生动讲述新的历史条件下,中国共产党持之以恒推进全面从严治党,以党的自我革命引领社会革命的故事。

  6日傍晚,中央纪委国家监委网站发布题为《开年连打三虎 反腐一刻不停》的评论文章。文章称,当前打下一只只“老虎”、严肃处理违纪违法干部,印证了反腐败斗争形势依然严峻复杂,我们党也以实际行动说明,“两个永远在路上”决不是一句空话。谁也不要有降调变调的错误期待,反腐败高压态势始终如一,严的基调毫不动摇。(完)

  • 中国网客户端

    国家重点新闻网站,9语种权威发布

    彩云网地图