范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

警惕手机软件里的内鬼

  近日,国家计算机病毒应急处理中心监测发现15款移动App及1款SDK存在隐私不合规行为,涉嫌超范围采集个人隐私信息。今年2月份,工信部信息通信管理局也通报了今年第一批侵害用户权益行为的App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
  伴随移动互联网时代到来,App与人们工作生活的关联日益密切。如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要。但与之相关的安全问题,同样不容忽视。
  何为SDK?与App有何关联?
  最新数据显示,国内市场上App已达252万款。当前,App功能复杂程度及版本迭代速度大幅提升,已进入为大众提供精细化、场景化服务阶段。
  "应用开发者为提高迭代速度、降低开发成本及丰富业务功能,除了自主开发外,还会内嵌SDK,从而快速接入和实现某类业务功能。"安天移动安全高级副总裁陈家林说。
  安天移动安全风险应用检测预警平台统计发现,目前,我国80%以上App集成了第三方SDK,平均每个App集成数量近20款。中国信息通信研究院与腾讯公司联合发布的《软件开发包(SDK)安全研究报告(2021年)》中提到,被100款以上App所集成的第三方SDK已超3万款。
  何为SDK?《TC260-PG-20205A移动互联网应用程序(App)中的第三方软件开发工具包(SDK)安全指引(征求意见稿)》中将其定义为,辅助开发某一类软件的相关文档、范例和工具的集合;第三方SDK则指由第三方服务商或开发者提供工具包。
  "就像一家工厂在制造电视或汽车时,为实现更好的性能,从外界购买一些具有特定功能的零件组装在产品里。"一家资讯类平台的工程师田强这样打比方。
  记者了解到,第三方SDK提供的App功能服务包括消息推送、支付、广告、行为分析统计、第三方登录等。有的SDK用于特定的品类应用中,比如,社交类App通常接入即时消息类SDK,网赚类App则会接入安全风控类SDK。
  嵌入了便利,也嵌入了风险
  从本次工信部通报的SDK违规问题可以看出,除多款SDK涉及违规获取设备ID外,还有1款涉及违规收集设备传感器信息,1款涉及违规收集设备安装列表。
  对此,陈家林坦言,目前市面上的第三方SDK生态比较复杂,对于App开发者来说,第三方SDK运行时的行为可能并不透明;同一SDK引入不同App或App的不同版本中,其版本、功能、模块可能存在差异。"很多场景下App开发者难以全面评估SDK的安全性,且难以掌握SDK的全部运行行为。"陈家林说。
  "我们曾采用过一款记录日志运行数据的SDK组件。几年前该SDK组件出现漏洞,平台数据安全因此遭遇严重威胁。"田强回忆,黑客通过该第三方SDK漏洞,可以登录服务器并获取操作权限,任意处置里面的用户数据。
  安天移动安全近日发布的《移动互联网应用供应链(SDK)行为安全性现状研究报告》中提到,SDK恶意行为包括流量劫持、隐私窃取、静默下载安装、恶意广告、远程控制等;SDK风险行为包括违规收集个人信息、云端控制SDK、欺骗误导用户下载App、伪装或匿名推送消息等。
  "App接入第三方SDK提供服务,在厘清个人信息处理责任边界、实施安全措施等方面,增加了复杂度和安全隐患。企业如何规范App接入的各类第三方SDK服务,已成为数据合规的难点之一。"中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲说。
  警惕违规收集用户个人信息乱象
  去年年底,国家计算机网络应急技术处理协调中心、中国网络空间安全协会发布的《App违法违规收集使用个人信息监测分析报告》显示,第三方SDK收集行为普遍存在,由该行为不规范引发的App违规问题日益凸显。
  "我们在检测中也证实了这类问题。具体包括在用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及接入SDK数据收集情况、SDK收集个人信息范围与隐私政策描述不相符等。"陈家林说。
  从个人信息处理角度而言,何延哲认为,在理想情况下第三方SDK和App存在"委托处理""各自独立处理"及"共同处理"三种模式:如果第三方SDK需遵循与App开发者的约定目的及方式处理个人信息,即第三方SDK受"委托处理",App开发者承担告知同意职责;如果App开发者无法充分定制或限制第三方SDK处理个人信息行为,此时双方属于"各自独立处理者",App开发者需告知第三方SDK处理个人信息规则;如果App与第三方SDK约定共同决定处理个人信息,双方可能成为"共同处理者",都应该以个人信息处理者的名义对用户明示告知。
  然而,在实际开发运营中,两者关系相比理想模式往往更为复杂。何延哲建议,App能够与用户直观交互并提供服务,应该承担更大告知职责;如果第三方SDK提供服务必须处理个人信息,需要主动详细告知处理规则。
  应遵循最小化、必要性设计原则
  第三方SDK嵌入App时,也嵌入了风险元素。对此,从事出行类平台研发工作的客户端工程师陆阳认为,一线工程师不能只关注软件开发业务,应该对所使用的SDK基本信息有清晰、必要的认识,并与安全团队配合,选出既符合业务诉求又能够保证安全性的SDK。
  陈家林认为,从产业链角度看,SDK提供者需遵守个人信息保护法、数据安全法等相关法规以及App用户权益政策要求,在涉及个人信息收集和使用行为上秉持最小化、必要性设计原则;App开发者在选择和接入SDK时,需要重点评估SDK提供商及其SDK安全性。
  针对用户权益,何延哲认为,如果基于用户同意使用SDK服务,用户有撤回同意权利;如果SDK收集用户信息是为履行法定义务,则不宜提供停止或拒绝功能;如果SDK与App为委托关系,应由App方对限制或拒绝处理个人信息作出响应。
  近年来,国家相关单位的部分标准文件中,已提出App和SDK的安全技术要求和规范指引,部分处于征求意见稿阶段。记者也了解到,根据欧盟《通用数据保护条例》(GDPR)要求,欧洲的广告互动协会开始尝试"同意管理平台模式(CMP)"。何延哲表示,该模式本身有助于使个人信息处理更合规,具有一定借鉴性。而真正适合我国法律框架和App、SDK开发产业生态的个人信息处理模式,还需要各方持续研究尝试。
  光明网记者 孔繁鑫 李政葳

SnowCone(刨冰)!Android12的甜点名称确认2021年5月19日,安卓12发布。5个月后谷歌正式将源代码推送到Android开源项目(AOSP),同时正式发布最新版本的Android12大版本更新。随着Android12(A谷歌将为1。5亿个账户启用双重验证财经网科技10月8日讯,据IT之家消息,今年早些时候,谷歌表示,将开始对配置的帐户自动启用双重验证(2SV)。本周,这家科技巨头就这一点作出了更明确的解释。谷歌透露,到2021年底一台POS机同一时间刷多张信用卡有影响吗?据了解,现如今第三方支付公司可谓是非常的火,在这个人人都在推广POS机,人人都在使用pos机的当下时代,当然了,主要是针对有信用卡的人群,没有信用卡也用不着这玩意,那么在这个时候,4G5G无线路由器项目产品线规划5G继续深耕市场,路由市场变化将继续加速布局物联网市场。目前市面采用方案MTK7628和MTK7621A芯片的比较多。4G无线路由产品和5G无线路由产品的布局各个层面都在往渠道下沉继饿了么优酷大麦后阿里旗下淘特或月内接入微信支付来源海报新闻大众网海报新闻记者于明效上海报道10月8日,记者了解到,阿里巴巴旗下淘特商家开始批量签约开通多元化支付协议,或在月内接入微信支付。依据协议描述,淘特将拓展多元化商品销售贾跃亭回应沽空报告冷饭热炒,无稽之谈针对美国沽空机构JCapitalResearch发布的针对新能源汽车企业法拉第未来的28页做空报告,法拉第未来创始人贾跃亭作出回应。他在个人社交媒体上回应称,JCapitalRes用MySQL实现分布式锁,你听过吗?概述以前参加过一个库存系统,由于其业务复杂性,搞了很多个应用来支撑。这样的话一份库存数据就有可能同时有多个应用来修改库存数据。比如说,有定时任务域xx。cron,和SystemA域奇瑞新能源从整体看,新款K00拥有较强的外观设计,但是其整体外观的造型仍旧很符合年轻人的审美,比现款车型看着更显时尚。在外观方面,蚂蚁蚂蚁采用了家族最新的设计语言,整车看起来更加的大气时尚。让总书记的讲话声声入耳!总台音响天团玩转声音给你好听2021年7月1日上午,北京天安门广场,庆祝中国共产党成立100周年大会在这里隆重举行,各界代表7万余人以盛大仪式欢庆中国共产党百年华诞。总台纪录片摄制团队历时2个月,全程拍摄庆祝拼多多双十一什么时候开始拼多多双十一活动条件时间攻略2021拼多多双十一活动什么时候开始?距离11月11日还有20多天,但是双十一预热活动已经开始了,那么2021拼多多双十一的活动时间是什么时候呢?下面就让小编带大家了解一下,一起来如何看待有人说凡事不发朋友圈的人,都是过的不好的人?不发朋友圈的人,多数都是安全意识比较强,或现实生活中朋友比较多的人!有这样一句话你以为发的是朋友圈,其实发的是招贼信息!爱发朋友圈的人很多,过得好不好不知道,但可以看出很喜欢摆拍!
数字货币次新股主营向以银行为主的金融机构提供信息技术服务和业务流程外包服务。涉及数字货币,大数据,区块链,互联网金融,人工智能,金融科技概念。公司已与中国人民银行,开发性金融机构,政策性银行,国温暖11的过冬利器飞利浦桌面暖风机暖手宝前言最近气温骤降,据说拉尼娜第二波又要开始了,随着天气预报说下周最低将至0度,大家都在家里开始翻箱倒柜,把厚实的冬装找出来一倍不时之需,夏秋两季的衣服也适当收纳起来,腾出空气收置冬80年代在日本进口的东芝RT8890S便携式收录一体机音响这是东芝在1980年推出的一款外观非常酷的便携式音响,型号为RT8890S(也称为Bombeat16)。它有6个扬声器(6。5寸低音扬声器2寸高音扬声器和另一对1。5寸超高音扬声器果粉还在等iPhone用USBC接口,国产机都走向AioT发展格局了你不得不说,iPhone确实很强,现在还是手机行业的龙头企业,但是偏执的iPhone确实是有很不合理的苹果病。最直接的例子,现在苹果还在坚持USB2。0的Lightning接口,但免洗破壁机属于未来的黑科技自从碎钞机正式入住,家里的各种空间就肉眼可见的被占满。最近为了添辅食,各种研磨碗料理棒辅食机,统统上阵。不过实践到最后,发现还是近几年开始流行的破壁机最实用。不但能搞定宝宝的各种玉递表三月通过聆讯商汤科技上市路背后观点地产网经过近3个月的等待,人工智能软件公司商汤科技终于迎来了好消息。11月22日晚间,港交所文件显示,商汤科技通过了上市聆讯。从今年8月27日提交申请到如今通过聆讯,商汤科技的游戏机械键盘新美学HyperXAlloyOrigins60起源游戏机械键盘在生活中,其实不难发现,一张桌面可以承载很多东西,可以工作读书,也可以休闲娱乐,得体的桌面布置不仅能提升工作效率,无形中也增添了生活幸福感。作为电竞爱好者也会发现,通过外设的有效组OFO被骂上热搜背后戴威的伪理想主义困境?图片来源视觉中国钛媒体注本文来源于微信公众号风暴眼工作室(IDqiyanglu4hao),钛媒体经授权发布。自古深情留不住,唯有套路得人心。谁能想到,已经被历史埋葬的ofo还能有登2022年年度策略高瓴资本黄立明硬科技正处于一个历史性的窗口期近年来,在内外部环境的变化下,全球市场对科技创新的需求在这几年里达到了历史性的窗口期。这也是近几年,新能源芯片等前沿科技席卷全球的重要原11。23基金操作白酒医疗半导体光伏新能源车操作01周二,指数震荡上行,沪深两市半日成交量7800亿元,北向资金净流入53。31亿元。大盘连续放量上攻,短期面临3600点整数关口的考验,今天只是一个压力测试,但这个位置迟早还是会网传一份腾讯员工收入证明,税后收入250万,月均20万,这个收入真实吗?腾讯游戏工资这么高吗?是真实的,目前互联网大厂的工资是挺高,普通公司一般13薪,互联网一般16薪。不过要求也高,985211起步,这里说明一下,不是所有腾讯员工收入高,二三线城市腾讯分公司就没那么高工资