恶意广告推送、违规收集个人信息 警惕手机软件里的“内鬼”
手机软件(App)出现流量劫持、恶意广告推送、违规收集个人信息等情况,或许是内嵌第三方软件开发工具包(SDK)在作怪——
警惕手机软件里的“内鬼”
近日,国家计算机病毒应急处理中心监测发现15款移动App及1款SDK存在隐私不合规行为,涉嫌超范围采集个人隐私信息。今年2月份,工信部信息通信管理局也通报了今年第一批侵害用户权益行为的App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
伴随移动互联网时代到来,App与人们工作生活的关联日益密切。如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要。但与之相关的安全问题,同样不容忽视。
何为SDK?与App有何关联?
最新数据显示,国内市场上App已达252万款。当前,App功能复杂程度及版本迭代速度大幅提升,已进入为大众提供精细化、场景化服务阶段。
“应用开发者为提高迭代速度、降低开发成本及丰富业务功能,除了自主开发外,还会内嵌SDK,从而快速接入和实现某类业务功能。”安天移动安全高级副总裁陈家林说。
安天移动安全风险应用检测预警平台统计发现,目前,我国80%以上App集成了第三方SDK,平均每个App集成数量近20款。中国信息通信研究院与腾讯公司联合发布的《软件开发包(SDK)安全研究报告(2021年)》中提到,被100款以上App所集成的第三方SDK已超3万款。
何为SDK?《TC260-PG-20205A移动互联网应用程序(App)中的第三方软件开发工具包(SDK)安全指引(征求意见稿)》中将其定义为,辅助开发某一类软件的相关文档、范例和工具的集合;第三方SDK则指由第三方服务商或开发者提供工具包。
“就像一家工厂在制造电视或汽车时,为实现更好的性能,从外界购买一些具有特定功能的零件组装在产品里。”一家资讯类平台的工程师田强这样打比方。
记者了解到,第三方SDK提供的App功能服务包括消息推送、支付、广告、行为分析统计、第三方登录等。有的SDK用于特定的品类应用中,比如,社交类App通常接入即时消息类SDK,网赚类App则会接入安全风控类SDK。
嵌入了便利,也嵌入了风险
从本次工信部通报的SDK违规问题可以看出,除多款SDK涉及违规获取设备ID外,还有1款涉及违规收集设备传感器信息,1款涉及违规收集设备安装列表。
对此,陈家林坦言,目前市面上的第三方SDK生态比较复杂,对于App开发者来说,第三方SDK运行时的行为可能并不透明;同一SDK引入不同App或App的不同版本中,其版本、功能、模块可能存在差异。“很多场景下App开发者难以全面评估SDK的安全性,且难以掌握SDK的全部运行行为。”陈家林说。
“我们曾采用过一款记录日志运行数据的SDK组件。几年前该SDK组件出现漏洞,平台数据安全因此遭遇严重威胁。”田强回忆,黑客通过该第三方SDK漏洞,可以登录服务器并获取操作权限,任意处置里面的用户数据。
安天移动安全近日发布的《移动互联网应用供应链(SDK)行为安全性现状研究报告》中提到,SDK恶意行为包括流量劫持、隐私窃取、静默下载安装、恶意广告、远程控制等;SDK风险行为包括违规收集个人信息、云端控制SDK、欺骗误导用户下载App、伪装或匿名推送消息等。
“App接入第三方SDK提供服务,在厘清个人信息处理责任边界、实施安全措施等方面,增加了复杂度和安全隐患。企业如何规范App接入的各类第三方SDK服务,已成为数据合规的难点之一。”中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲说。
警惕违规收集用户个人信息乱象
去年年底,国家计算机网络应急技术处理协调中心、中国网络空间安全协会发布的《App违法违规收集使用个人信息监测分析报告》显示,第三方SDK收集行为普遍存在,由该行为不规范引发的App违规问题日益凸显。
“我们在检测中也证实了这类问题。具体包括在用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及接入SDK数据收集情况、SDK收集个人信息范围与隐私政策描述不相符等。”陈家林说。
从个人信息处理角度而言,何延哲认为,在理想情况下第三方SDK和App存在“委托处理”“各自独立处理”及“共同处理”三种模式:如果第三方SDK需遵循与App开发者的约定目的及方式处理个人信息,即第三方SDK受“委托处理”,App开发者承担告知同意职责;如果App开发者无法充分定制或限制第三方SDK处理个人信息行为,此时双方属于“各自独立处理者”,App开发者需告知第三方SDK处理个人信息规则;如果App与第三方SDK约定共同决定处理个人信息,双方可能成为“共同处理者”,都应该以个人信息处理者的名义对用户明示告知。
然而,在实际开发运营中,两者关系相比理想模式往往更为复杂。何延哲建议,App能够与用户直观交互并提供服务,应该承担更大告知职责;如果第三方SDK提供服务必须处理个人信息,需要主动详细告知处理规则。
应遵循最小化、必要性设计原则
第三方SDK嵌入App时,也嵌入了风险元素。对此,从事出行类平台研发工作的客户端工程师陆阳认为,一线工程师不能只关注软件开发业务,应该对所使用的SDK基本信息有清晰、必要的认识,并与安全团队配合,选出既符合业务诉求又能够保证安全性的SDK。
陈家林认为,从产业链角度看,SDK提供者需遵守个人信息保护法、数据安全法等相关法规以及App用户权益政策要求,在涉及个人信息收集和使用行为上秉持最小化、必要性设计原则;App开发者在选择和接入SDK时,需要重点评估SDK提供商及其SDK安全性。
针对用户权益,何延哲认为,如果基于用户同意使用SDK服务,用户有撤回同意权利;如果SDK收集用户信息是为履行法定义务,则不宜提供停止或拒绝功能;如果SDK与App为委托关系,应由App方对限制或拒绝处理个人信息作出响应。
近年来,国家相关单位的部分标准文件中,已提出App和SDK的安全技术要求和规范指引,部分处于征求意见稿阶段。记者也了解到,根据欧盟《通用数据保护条例》(GDPR)要求,欧洲的广告互动协会开始尝试“同意管理平台模式(CMP)”。何延哲表示,该模式本身有助于使个人信息处理更合规,具有一定借鉴性。而真正适合我国法律框架和App、SDK开发产业生态的个人信息处理模式,还需要各方持续研究尝试。
(光明网记者 孔繁鑫 李政葳)
您可能也感兴趣:
为您推荐
港华智慧能源2021营业额增长34% 加速转型综合智慧能源方向
亚琦集团专注商贸物流十六载 携手央视 打造中国民族强品牌
聚合专业投资能力 引领财富价值创造 广发证券发布易淘金App10.0版本
排行
- 广安爱众股东大耀实业减持2415万股 价格区间为2.85-3.78元/股
- 山东矿机拟不超5600万元回购公司股份 维护广大投资者的利益
- 正泰电器拟不超20亿元回购公司股份 回购价格上限82.08元/股
- 联环药业控股股东联环集团增持285万股 耗资约2388.3万元
- 通达股份副总经理刘志坚增持1100股 增持金额5885元
- 滨江集团控股股东滨江控股质押1.9亿股 占公司总股本比例的6.11%
- 双塔食品控股股东君兴农业质押1800万股 占公司总股本比例的1.45%
- 光线传媒控股股东光线控股质押5050万股 占公司总股本比例的1.72%
- 绿地控股第一大股东格林兰质押2.5亿股 占公司总股本比例的1.96%
- 综艺股份实际控制人昝圣达质押3000万股 占公司总股本比例的2.31%
精彩推送
- 恶意广告推送、违规收集个人信息 警惕手机软件里的“内鬼”
- 宽严相济,明起交通违法记分调整
- 别让驾驶证买分卖分“谋财害命”
- 异地工作,住房公积金怎么办?
- “恭喜顺利毕业”?请给被辞者体面和尊重
- 百强房企业绩腰斩、百城二手房价止跌,你关心的楼市消息都在这
- 天津出台十五条措施助企纾困支持市场主体发展
- 美元霸权地位松动,外汇储备安全成各国头号考量
- 上海东方公证处应对突发疫情有预案
- 国有六大行去年日均净赚34.86亿元 净利润双位数增长
- 辽宁省下达小微企业留抵退税中央财政补助资金56.41亿元
- 湖北:不断优化营商环境
- 山西太原:税惠春风吹暖三农“一池春水”
- 青海抢救性收集古老地方品种和珍稀濒危野生植物种质资源870份
- 德国DAX指数、法国CAC40指数跌幅扩大至1%
- 新消费日报 | 字节跳动广告业务下滑 抖音电商业务持续增长...
- 第十次中欧能源对话召开
- 超200万人“区块链摇号”买茅台 网友:中签率堪比中彩
- 植脂末企业佳禾食品称是蜜雪冰城核心供应商
- 上交所:上市公司实施预重整、重整、和解、破产清算期间原则...
- 酒企晒2021成绩单:谁才是“绩优生”?
- 探访|“亚洲最大社区”天通苑二手房市场回暖,价格现微涨趋势
- 奶价下行饲料成本上涨,奶牛养殖企业如何应对?
- 分析师看好资源类股票
- 3月31日晚间上市公司利好消息一览(附名单)
- 分析师建议地产股买龙头
- 中国六部门联合打击涉税违法犯罪
- 市场监管总局:京东淘宝等平台店铺提供虚假质检报告
- 年内首只“面退”股明天落幕!这三家刚刚也亮起退市“红灯”...
- 今年饲料价格已上调至少三次,豆粕涨价带来哪些连锁反应?
- 青海政企联合投上亿元生活消费券带动消费
- 欧盟数字监管加码,剑指国际科技巨头
- 实惨!这家企业被电信诈骗超两千万
- 世茂延迟刊发2021年全年业绩,4月1日起停牌
- 官方:今年清明假期全国公路网流量较去年明显下降
- 商务部回应欧盟将征“碳关税”:不应形成新贸易壁垒
- 持续领跑行业 碧桂园长期发展基础更趋稳固
- 报告:全球较大经济体间经贸摩擦仍呈上升趋势
- 证券板块跌0.66% 华安证券涨3.34%居首
- 半导体板块跌1.39% 有研新材涨9.46%居首
- 外贸企业受困物流:半数单子不敢接,后面情况看不准
- 【每日收评】医药龙头午后上演“天地板” 百亿资金被套 高...
- 上线仅4个月 东方证券基金投顾签约规模破100亿
- 房地产开发板块涨1.90% 阳光城涨10.10%居首
- 金昌税务:廉洁屏保推进清廉机关建设
- “沸腾”的气泡水:巨头争抢Z世代,0糖0卡能“造富”?
- 国家税务总局等六部门通报5起税收违法案件
- 普华永道:去年中国医疗服务交易规模超千亿元 系近六年最高
- 天津首个跨境电商进口退货中心仓正式启用
- 甘肃公航旅集团:通航产业加速成长 开创高质量发展新局面
- 俄罗斯MOEX指数涨幅扩大至5% 俄罗斯交易系统指数(RTS)涨5.2%
- 中概股预摘牌扰动港股反弹势头 科技指数领跌
- 利通科技赵洪亮:加大对国内工程机械主机配套客户的市场开发工作
- 平凉税务:个税汇算预约办理受好评
- 兰大二院成功实施机器人辅助下微创治疗高血压脑出血手术
- 国内油价迎年内六连涨 本轮油价上涨幅度不大
- 荣昌生物(688331.SH)今日在上交所上市
- 多地房贷利率重回“4”字头,释放什么信号?
- 苹果重大让步落地:奈飞等app可向用户提供第三方付费外链
- 苏州稻香村八年商标战终审败诉:“稻香村集团”商标被判无效
- 清明假期高速免费通行时间出炉 预计4月3日最堵!
- 国家发改委:积极支持长江中游城市群协同发展
- 直播间“一键下单”找工作 线上直播招聘新模式能否解蓝领招...
- 港股恒指收跌1% 医药股领跌
- 复盘61涨停股:中国医药“天地板” 粤水电涨停 贵州百灵炸板
- 外资一季度净卖243亿元!这32股均被抢筹超10亿元(名单)
- 和信投顾:轮动加快数字货币集体启动
- 六大行晒2021年“成绩单”:合计日赚34.86亿元、不良齐降 还...
- 商务部:目前中美双方经贸团队保持正常沟通
- 报告:小面积店面受青睐 连锁饮品和休闲简餐成北京餐饮需求主力
- 商务部:美方应停止将经贸问题政治化
- 《中国(北京)自由贸易试验区条例》通过 支持发展医疗健康...
- 商务部回应欧盟将开征“碳关税”
- 中国医药炸板跌近8% 成交额超90亿
- 北向资金全天净买入逾10亿元 3月累计减仓450亿元
- 记者亲测i茅台:五分钟申购量破2000 成功希望渺茫
- 清明假期机票价格为近三年最低 燃油附加费再上涨
- 新冠治疗板块午后大幅回落
- 兰州工业学院扎实推进疫情期间学生考研复试指导工作
- 估值500亿独角兽深陷“缺钱”困境 柔宇科技的故事怎么继续
- 兰州高新区执法分局坚守疫情防控一线
- 知客户意 随百姓心 中国电信发布“好服务更随心”六大服务举措
- 白鸦回应有赞大裁员 误判形势导致扩张欲望膨胀
- 国网综合能源公司:智能监控运维平台保障客户安全用电
- 两市炸板率超50%
- 重大进展!中兰铁路宁夏段预计今年开通
- “职业打假人”自述:负债数百万元转行打假 半年多仅获赔2万元
- 房地产板块分化 多股炸板
- 卫龙辣条因包装文案翻车 别让低俗包装脏了孩子眼睛
- 云南新楚大高速通车 昆明到大理仅需2.5小时
- 广州交警:电动自行车限行政策初步形成“限路段”“限区域”...
- 西康高铁全线首孔箱梁完成浇筑
- 特高压概念股异动
- 旅游板块震荡走低
- 宏德股份现“手抖式”信披 超八千万元采购额拷问供应商交易能力
- 国内航线燃油附加费4月5日起再翻倍
- 房地产板块午后再掀涨停潮 近20股涨停
- 数字货币午后拉升
- 前两月中国销售彩票同比下降2.6%
- 豆瓣起诉微博索赔1元后,微博这样回应