【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
京东科技发布“产业回暖”计划:7大类10项举措助力复工复产******
2023新年伊始,京东科技推出“产业回暖”计划,这一计划以7大类10项举措助力“强信心、稳经济、促发展”,旨在为企业纾困解难、释放消费新潜力、激发产业发展新动力,进一步推进复工复产、产业回暖和城市烟火气回归。
“两个行动”助力中小企业纾困解难
中小企业是国民经济发展的主力军,京东科技以企业上云和供应链金融服务为切入点,服务中小企业打响“信心恢复战”。
让利数亿元,助力中小企业“实惠上云”。2023年1月,京东云全面启动“实惠上云”行动,为中小微企业提供高效、稳定的数字化工具,助力企业技术降本。这一行动,针对中小企业数字化建设基数和差异化需求,推出了多类权益,爆款云主机最低1.1折,将惠及全国200万家中小企业,预计让利数亿元。
“倍增行动”,四大举措解决发展难题。京东供应链金融科技推出“助微倍增春节特别行动”,围绕企业资金、门店经营等难题,为中小微企业、个体工商户,提供免息信用贷款、银票贴现首单返现、企业采购首单立减、京东收银商户免费注册四大举措。需求人在线领取相关优惠券,即可获得支持。
“京小贷”首次对个体工商户、自然人开放,最快5分钟可支持金融诉求。1月起,在服务京东商家方面,“京小贷”首次对个体工商户、自然人开放申请权限。注册京东小店、企业店铺的商家,无需抵押和担保,均可申请“京小贷”专属资金支持,最快5分钟即可获得金融支持。去年,“京小贷”帮助中小微商家减免息费6000余万元,“618”“11.11”期间为京东商家临时提额近40亿元。
“线上+线下”提振消费内生动力
“线上+线下”链动产业带好物,京东云在开年期间,借助消费新基建和营销新举措,提振社会消费,增强经济发展内生动力。
协同20个产业带、数十万类好物,提振城乡消费。为进一步服务乡村振兴,京东云联合全国近20个产业带登录京东年货节,数十万种好货线上直购。其中,四川盐边芒果借助京东云搭建的产销B2P平台,以“产-供-销”一体化管理和运营,引导生产商、批发商、零售商以及生鲜食品运营服务企业在平台聚集,助力复工复产的同时,也拓宽销售渠道,提高特色果业品牌价值。
链接产业和消费,京东智能城市消费促进平台,服务消费回暖。通过“线上+线下”“技术+运营”等方式,京东云智能城市消费促进平台,将助力山西、内蒙古、重庆、成都、呼和浩特等地方政府,举办网上年货节和线下消费季活动,在郑州、长春等城市发放消费券。这一消费新基建,将发挥京东城市消费大脑建设、城市消费券发放、智慧商圈打造、联动城市数字经济产业园入驻企业等优势,撬动产业和消费两端,用“数智消费”点燃“城市烟火气”。
免费15天、服务商家7×24小时不打烊,虚拟主播助力商家营销升级。京东云数字人拥有2D真人、3D卡通、3D超写实等多种类型,由AI技术生成销售文案和播报内容,可帮助直播间实时交互卖货。京东云为前100家品牌商,赠送最多15天虚拟主播使用权,助力商家7×24小时不打烊。目前,“京小智”已为京东17.8万商家提供涵盖售前、售中、售后的全流程交互式对话体验,节省超30%人力成本。
“方案+平台”激活产业引擎效应
大型企业和产业园区的高质量发展,无疑是促进产业转型升级、拉动国民经济增长的重要引擎。
输出数智供应链转型方案,服务大中型企业高质量发展。2023年京东云继续提供数智供应链转型方案,面向前100家大型企业,提供数字化诊断、顶层咨询规划等服务。京东云混合多云操作系统云舰,为超30家大型国央企构建统一的数字底座,支撑各种场景的产业数字化开发,以开放的理念构建产业PaaS生态。京东云推出公有云最低4折、混合云最低7折的优惠举措,并配备灵活、小规模的专有云解决方案。围绕企业智能服务需求,智能客服文本机器人、外呼机器人、智能坐席辅助等全线产品,以4折的优惠力度,助力企业降本增效。
依托B2P产业供销平台,服务70+数字经济产业园企稳向好。点燃园区引擎成为产业复苏回暖的重要抓手之一。京东云基于数智供应链能力,通过B2P产业供销平台整合资源,面向100城,70多座产业园区,及园区产业链上下游超过20万家企业,提供“免、减、补、培”等全流程服务。依托数字经济产业园商家服务中心,为园区商家提供免费办公场地、税收减免、营销费用补贴、第三方服务费补贴、人才培训等专项政策扶持,助力中小企业数字转型,推进产业回暖向好。
过去一年,京东云以超110%的高速增长,服务超95%的大型央企、100座城市、2048家大型企业、914家金融机构和超207万家中小微企业。新年伊始,复工复产按下加速键,任何一个“产业回暖”的信号,都在书写2023国民经济经济发展向好的信心答卷。
(文图:赵筱尘 巫邓炎) [责编:天天中] 阅读剩余全文() ![]() 彩云网地图 |