警惕手机软件里的“内鬼”

2022-04-01 07:43:41 来源:光明日报

打印 放大 缩小

近日,国家计算机病毒应急处理中心监测发现15款移动App及1款SDK存在隐私不合规行为,涉嫌超范围采集个人隐私信息。今年2月份,工信部信息通信管理局也通报了今年第一批侵害用户权益行为的App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。

伴随移动互联网时代到来,App与人们工作生活的关联日益密切。如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要。但与之相关的安全问题,同样不容忽视。

何为SDK?与App有何关联?

最新数据显示,国内市场上App已达252万款。当前,App功能复杂程度及版本迭代速度大幅提升,已进入为大众提供精细化、场景化服务阶段。

“应用开发者为提高迭代速度、降低开发成本及丰富业务功能,除了自主开发外,还会内嵌SDK,从而快速接入和实现某类业务功能。”安天移动安全高级副总裁陈家林说。

安天移动安全风险应用检测预警平台统计发现,目前,我国80%以上App集成了第三方SDK,平均每个App集成数量近20款。中国信息通信研究院与腾讯公司联合发布的《软件开发包(SDK)安全研究报告(2021年)》中提到,被100款以上App所集成的第三方SDK已超3万款。

何为SDK?《TC260-PG-20205A移动互联网应用程序(App)中的第三方软件开发工具包(SDK)安全指引(征求意见稿)》中将其定义为,辅助开发某一类软件的相关文档、范例和工具的集合;第三方SDK则指由第三方服务商或开发者提供工具包。

“就像一家工厂在制造电视或汽车时,为实现更好的性能,从外界购买一些具有特定功能的零件组装在产品里。”一家资讯类平台的工程师田强这样打比方。

记者了解到,第三方SDK提供的App功能服务包括消息推送、支付、广告、行为分析统计、第三方登录等。有的SDK用于特定的品类应用中,比如,社交类App通常接入即时消息类SDK,网赚类App则会接入安全风控类SDK。

嵌入了便利,也嵌入了风险

从本次工信部通报的SDK违规问题可以看出,除多款SDK涉及违规获取设备ID外,还有1款涉及违规收集设备传感器信息,1款涉及违规收集设备安装列表。

对此,陈家林坦言,目前市面上的第三方SDK生态比较复杂,对于App开发者来说,第三方SDK运行时的行为可能并不透明;同一SDK引入不同App或App的不同版本中,其版本、功能、模块可能存在差异。“很多场景下App开发者难以全面评估SDK的安全性,且难以掌握SDK的全部运行行为。”陈家林说。

“我们曾采用过一款记录日志运行数据的SDK组件。几年前该SDK组件出现漏洞,平台数据安全因此遭遇严重威胁。”田强回忆,黑客通过该第三方SDK漏洞,可以登录服务器并获取操作权限,任意处置里面的用户数据。

安天移动安全近日发布的《移动互联网应用供应链(SDK)行为安全性现状研究报告》中提到,SDK恶意行为包括流量劫持、隐私窃取、静默下载安装、恶意广告、远程控制等;SDK风险行为包括违规收集个人信息、云端控制SDK、欺骗误导用户下载App、伪装或匿名推送消息等。

“App接入第三方SDK提供服务,在厘清个人信息处理责任边界、实施安全措施等方面,增加了复杂度和安全隐患。企业如何规范App接入的各类第三方SDK服务,已成为数据合规的难点之一。”中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲说。

警惕违规收集用户个人信息乱象

去年年底,国家计算机网络应急技术处理协调中心、中国网络空间安全协会发布的《App违法违规收集使用个人信息监测分析报告》显示,第三方SDK收集行为普遍存在,由该行为不规范引发的App违规问题日益凸显。

“我们在检测中也证实了这类问题。具体包括在用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及接入SDK数据收集情况、SDK收集个人信息范围与隐私政策描述不相符等。”陈家林说。

从个人信息处理角度而言,何延哲认为,在理想情况下第三方SDK和App存在“委托处理”“各自独立处理”及“共同处理”三种模式:如果第三方SDK需遵循与App开发者的约定目的及方式处理个人信息,即第三方SDK受“委托处理”,App开发者承担告知同意职责;如果App开发者无法充分定制或限制第三方SDK处理个人信息行为,此时双方属于“各自独立处理者”,App开发者需告知第三方SDK处理个人信息规则;如果App与第三方SDK约定共同决定处理个人信息,双方可能成为“共同处理者”,都应该以个人信息处理者的名义对用户明示告知。

然而,在实际开发运营中,两者关系相比理想模式往往更为复杂。何延哲建议,App能够与用户直观交互并提供服务,应该承担更大告知职责;如果第三方SDK提供服务必须处理个人信息,需要主动详细告知处理规则。

应遵循最小化、必要性设计原则

第三方SDK嵌入App时,也嵌入了风险元素。对此,从事出行类平台研发工作的客户端工程师陆阳认为,一线工程师不能只关注软件开发业务,应该对所使用的SDK基本信息有清晰、必要的认识,并与安全团队配合,选出既符合业务诉求又能够保证安全性的SDK。

陈家林认为,从产业链角度看,SDK提供者需遵守个人信息保护法、数据安全法等相关法规以及App用户权益政策要求,在涉及个人信息收集和使用行为上秉持最小化、必要性设计原则;App开发者在选择和接入SDK时,需要重点评估SDK提供商及其SDK安全性。

针对用户权益,何延哲认为,如果基于用户同意使用SDK服务,用户有撤回同意权利;如果SDK收集用户信息是为履行法定义务,则不宜提供停止或拒绝功能;如果SDK与App为委托关系,应由App方对限制或拒绝处理个人信息作出响应。

近年来,国家相关单位的部分标准文件中,已提出App和SDK的安全技术要求和规范指引,部分处于征求意见稿阶段。记者也了解到,根据欧盟《通用数据保护条例》(GDPR)要求,欧洲的广告互动协会开始尝试“同意管理平台模式(CMP)”。何延哲表示,该模式本身有助于使个人信息处理更合规,具有一定借鉴性。而真正适合我国法律框架和App、SDK开发产业生态的个人信息处理模式,还需要各方持续研究尝试。

(光明网记者 孔繁鑫 李政葳)

关键词: 手机软件

责任编辑:ERM523

精彩推送

业绩现负增长后仍大手笔分红 双汇发展在下什么棋 会计机构谈人参色变,百亿未名医药年报难产
警惕手机软件里的“内鬼” 里工实业:机器换人 事业留人
职业打假江湖:是“英雄”还是敲诈勒索? 前两个月我国国际货物和服务贸易进出口规模68127亿元 同比增长15%
鸿铭智能拟募资近3亿扩充产能,销售费用率因何高于同行一倍 周黑鸭放下“高贵”:盈利能力疲软,放开特许经营
就业季遭遇疫情,上海海洋大学党委书记“直播带人” 营收、净利润连降两个季度潍柴动力的“动力”还足么
元宇宙有哪些医学应用场景?外科医生这样说 “转板第一股”诞生 上交所同意观典防务登陆科创板
清洁电力促能源结构变革可再生能源电气化布局需加快 棉花产业链上游价格“棉”里藏针 下游企业难以入“棉”
“三桶油”去年日赚6.4亿元 高油价下集体发力上游业务 总计坐拥超18亿用户 国有六大行年报提及手机银行超百次
白酒行业显现马太效应 资本入局或可助地方酒企突围 能源行业利好政策加码 企业忙定增布局清洁能源
NMN监管新突破背后:业内人士称进口“不老药”产品多数为国内贴牌代工 裁员瘦身、巨额亏损……零售SaaS“失速”:一场与巨头的零和博弈?
联想集团杨元庆自掏8000万奖励产线工人 锂电池需求旺盛 锂企抢购锂矿资源 谁才是锂电“赚钱王”?
巴克莱下调 AMD 评级:多个终端市场周期性风险迫在眉睫 男子吃到长毛发霉双汇鱼肉火腿肠 消费者:不要赔偿 就想查出问题 我给他1000都行
山航陷入资不抵债困境,被实施退市风险警示 汽油、柴油价格再上调
市场监管总局将开展检验检测市场专项整治行动 留学中介服务乱象调查:“背景提升”竟成生意?
法拉第未来遭美国证监会调查 股价一度跌超11% 搬进雄安新区,是一种什么体验?
期待!期待!期待!重头戏来了 国美零售年报业绩稳健增长
巴奴火锅店长内涵海底捞:我们不需要舞面和尬聊 4家房企5000万的单子,普华永道不敢接了
今年饲料价格已上调至少三次,豆粕涨价带来哪些连锁反应? 中整协副秘书长靖宣:打击非法医美,从“扫码验真”开始
中国生物:新研究表明单组分广谱候选重组新冠疫苗可诱导针对奥密克戎等变异株广泛免疫应答 国家开展年内第三批中央冻猪肉储备收储工作
3月份制造业PMI为49.5%,受疫情等因素影响降至收缩区间,地缘冲突造成一些企业出口订单减少或被取消 中国石油去年净利超921亿,位居“三桶油”之首
劳力士推出一款“左撇子”运动腕表 外贸企业受困物流:半数单子不敢接,后面情况看不准
“牙膏第一股”两面针去年净利降85%:主业仅盈利170万,炒股亏了2100万 被美国SEC加入“预摘牌名单”,百度刚刚回应
外交部:中方决定限制部分美国官员签证 报告:2021年百强房企销售额同比增长3.9% 盈利能力持续下行
插画师临摹人民币进行商业活动引争议 律师:涉嫌违法 报告:2021年商业地产百强营收均值28.7亿元,两年平均增长12.1%
国际油价创14年新高,中国油价处在世界什么水平? 新能源车缘何涨价?有资本投机炒作上游金属,锂价后市仍会维持高位
铁路等部门积极部署强化清明小长假出行安全 爱马仕河南首店开业:店外排队四小时,商品全部售罄!
下班去加油!油价“七连涨”,加满一箱多花4.5元 百年来,航空业从空难中学到了什么
各地稳投资促增长 扎实推进重点项目 中央财政20亿元支持冬小麦促弱转壮 保障夏粮丰收
明起油价调整 加满一箱油将多花4.5元 老牌论坛“西祠胡同”1元转让500万股,一代网民青春不再
多地房贷利率重回“4”字头,释放什么信号? 明起,油价调整!加满一箱油,将多花4.5元
记者调查私人影院发展现状:部分环境脏乱差 隐私难保障 超2000人睡在单位,国产大飞机公司生产防疫两手抓两不误
人工关节集采中选品陆续落地 平均降价八成 隐秘的操作?美媒曝光:脸书雇佣共和党公司诋毁TikTok
安排员工每月加班超36小时,北京世纪曙光文化传播有限公司等两家公司被罚 矛盾化解协同处置回应快
一单挣一万、两天涨五千!特斯拉提价,黄牛赚翻了…… 华宝新能首发顺利过会 “电小二”母公司烦恼也不少
美国将两家中国公司列入“不可信供应商清单”,商务部回应 云南白药炒股亏近20亿元 得卖多少牙膏才能挣回来?
厂家、大商后台供货 i茅台试运行第一天被热捧 上港集团:预计一季度净利同比增长75.6%左右
美军高层称F-35与歼-20近距离相遇,国防部回应 骗子借油价上调作案,以“加油卡打折”骗走群友六千多元
起跑晚了,周黑鸭还能追上绝味吗? 两家咖啡品牌同台竞技 各有优劣更看长远玩法
请放下你的手机!明天起,开车打电话发微信会被处罚得更狠 四川若尔盖湿地生态环境不断改善 黑颈鹤种群数量目前已达到2000多只
“鸟类大熊猫”黑颈鹤陆续北迁 黑颈鹤保护已成为我国生物多样性保护典范 补贴满满保粮食生产 专家解读2022年一揽子支持政策
南太平洋新喀里多尼亚附近海域发生7.0级地震 “爽约”年报季的房企
2022年废旧家电回收目标责任行动启动 已有6家龙头家电生产企业率先加入 美国发话了:我们会找到你!
国家林草局:确保春季候鸟迁徙安全 开展候鸟护飞行动 祝九胜回应万科“业绩洗澡”质疑:这么贵的洗澡费 没有必要也更不可能
浙江深入推进公共机构绿色低碳转型 《“十四五”生态保护监管规划》近日印发
对碳排放数据弄虚作假行为“零容忍” 国内航线长途燃油附加费涨到100元 高于部分航线票价
麦田房产3月北京二手房楼市月报:成交量“微热”,和去年相比“小阳春”降温明显 兵器工业集团发声明:从未出资成立深圳发展投资有限公司 不法分子冒用信息
辽宁清河门:全面落实五级书记抓乡村振兴 汪小菲麻六记因油烟污染被罚:罚款1.4万元,因油烟排放浓度超标
国内航线燃油附加费再度上调 长途航班燃油附加费涨至100元 由于安全措施等不到位 日本3座核电站延后重启时间
店长的一天:睡门店,当骑手,翻倍订货 凯莱英:在手小分子订单激增320%,力拓CGT业务前景如何?
老干妈回应吃出蟑螂:可能是后续进去的,按生产过程不可能出现这么大的 煤价居高不下,大唐发电去年亏损92.64亿元,大股东“用脚投票”