范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

警惕手机软件里的内鬼

  手机软件(App)出现流量劫持、恶意广告推送、违规收集个人信息等情况,或许是内嵌第三方软件开发工具包(SDK)在作怪——
  警惕手机软件里的"内鬼"
  光明网记者 孔繁鑫 李政葳
  近日,国家计算机病毒应急处理中心监测发现15款移动App及1款SDK存在隐私不合规行为,涉嫌超范围采集个人隐私信息。今年2月份,工信部信息通信管理局也通报了今年第一批侵害用户权益行为的App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
  伴随移动互联网时代到来,App与人们工作生活的关联日益密切。如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要。但与之相关的安全问题,同样不容忽视。
  何为SDK?与App有何关联?
  最新数据显示,国内市场上App已达252万款。当前,App功能复杂程度及版本迭代速度大幅提升,已进入为大众提供精细化、场景化服务阶段。
  "应用开发者为提高迭代速度、降低开发成本及丰富业务功能,除了自主开发外,还会内嵌SDK,从而快速接入和实现某类业务功能。"安天移动安全高级副总裁陈家林说。
  安天移动安全风险应用检测预警平台统计发现,目前,我国80%以上App集成了第三方SDK,平均每个App集成数量近20款。中国信息通信研究院与腾讯公司联合发布的《软件开发包(SDK)安全研究报告(2021年)》中提到,被100款以上App所集成的第三方SDK已超3万款。
  何为SDK?《TC260-PG-20205A移动互联网应用程序(App)中的第三方软件开发工具包(SDK)安全指引(征求意见稿)》中将其定义为,辅助开发某一类软件的相关文档、范例和工具的集合;第三方SDK则指由第三方服务商或开发者提供工具包。
  "就像一家工厂在制造电视或汽车时,为实现更好的性能,从外界购买一些具有特定功能的零件组装在产品里。"一家资讯类平台的工程师田强这样打比方。
  记者了解到,第三方SDK提供的App功能服务包括消息推送、支付、广告、行为分析统计、第三方登录等。有的SDK用于特定的品类应用中,比如,社交类App通常接入即时消息类SDK,网赚类App则会接入安全风控类SDK。
  嵌入了便利,也嵌入了风险
  从本次工信部通报的SDK违规问题可以看出,除多款SDK涉及违规获取设备ID外,还有1款涉及违规收集设备传感器信息,1款涉及违规收集设备安装列表。
  对此,陈家林坦言,目前市面上的第三方SDK生态比较复杂,对于App开发者来说,第三方SDK运行时的行为可能并不透明;同一SDK引入不同App或App的不同版本中,其版本、功能、模块可能存在差异。"很多场景下App开发者难以全面评估SDK的安全性,且难以掌握SDK的全部运行行为。"陈家林说。
  "我们曾采用过一款记录日志运行数据的SDK组件。几年前该SDK组件出现漏洞,平台数据安全因此遭遇严重威胁。"田强回忆,黑客通过该第三方SDK漏洞,可以登录服务器并获取操作权限,任意处置里面的用户数据。
  安天移动安全近日发布的《移动互联网应用供应链(SDK)行为安全性现状研究报告》中提到,SDK恶意行为包括流量劫持、隐私窃取、静默下载安装、恶意广告、远程控制等;SDK风险行为包括违规收集个人信息、云端控制SDK、欺骗误导用户下载App、伪装或匿名推送消息等。
  "App接入第三方SDK提供服务,在厘清个人信息处理责任边界、实施安全措施等方面,增加了复杂度和安全隐患。企业如何规范App接入的各类第三方SDK服务,已成为数据合规的难点之一。"中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲说。
  警惕违规收集用户个人信息乱象
  去年年底,国家计算机网络应急技术处理协调中心、中国网络空间安全协会发布的《App违法违规收集使用个人信息监测分析报告》显示,第三方SDK收集行为普遍存在,由该行为不规范引发的App违规问题日益凸显。
  "我们在检测中也证实了这类问题。具体包括在用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及接入SDK数据收集情况、SDK收集个人信息范围与隐私政策描述不相符等。"陈家林说。
  从个人信息处理角度而言,何延哲认为,在理想情况下第三方SDK和App存在"委托处理""各自独立处理"及"共同处理"三种模式:如果第三方SDK需遵循与App开发者的约定目的及方式处理个人信息,即第三方SDK受"委托处理",App开发者承担告知同意职责;如果App开发者无法充分定制或限制第三方SDK处理个人信息行为,此时双方属于"各自独立处理者",App开发者需告知第三方SDK处理个人信息规则;如果App与第三方SDK约定共同决定处理个人信息,双方可能成为"共同处理者",都应该以个人信息处理者的名义对用户明示告知。
  然而,在实际开发运营中,两者关系相比理想模式往往更为复杂。何延哲建议,App能够与用户直观交互并提供服务,应该承担更大告知职责;如果第三方SDK提供服务必须处理个人信息,需要主动详细告知处理规则。
  应遵循最小化、必要性设计原则
  第三方SDK嵌入App时,也嵌入了风险元素。对此,从事出行类平台研发工作的客户端工程师陆阳认为,一线工程师不能只关注软件开发业务,应该对所使用的SDK基本信息有清晰、必要的认识,并与安全团队配合,选出既符合业务诉求又能够保证安全性的SDK。
  陈家林认为,从产业链角度看,SDK提供者需遵守个人信息保护法、数据安全法等相关法规以及App用户权益政策要求,在涉及个人信息收集和使用行为上秉持最小化、必要性设计原则;App开发者在选择和接入SDK时,需要重点评估SDK提供商及其SDK安全性。
  针对用户权益,何延哲认为,如果基于用户同意使用SDK服务,用户有撤回同意权利;如果SDK收集用户信息是为履行法定义务,则不宜提供停止或拒绝功能;如果SDK与App为委托关系,应由App方对限制或拒绝处理个人信息作出响应。
  近年来,国家相关单位的部分标准文件中,已提出App和SDK的安全技术要求和规范指引,部分处于征求意见稿阶段。记者也了解到,根据欧盟《通用数据保护条例》(GDPR)要求,欧洲的广告互动协会开始尝试"同意管理平台模式(CMP)"。何延哲表示,该模式本身有助于使个人信息处理更合规,具有一定借鉴性。而真正适合我国法律框架和App、SDK开发产业生态的个人信息处理模式,还需要各方持续研究尝试。
  《光明日报》( 2022年04月01日10版)

时隔4个月全面开售的一加8T,一个地方至今依旧独特对于手感的执着自一加品牌诞生那一刻就开始了,当年一加第一代手机发布首次提出了手感这个概念。谁能想伴随着5G高刷新率时代的到来,到今天手感才真正被一群人开始重视起来。其中还不乏苹果这最后一周!小鹅花钱给你发红包,送视频VIP新年到,福利到。小鹅花钱发红包赚现金活动还剩最后一周,还不快来参与!从即日起至2021年2月28日,参与活动即可免费领取100个现金红包。活动参与方式微信搜索小鹅花钱小程序,点击发梳妆台极简后也始终有这款面膜的身影不少女生都是上大学之后才开始学习护肤和化妆的吧,记得我上学那会儿,还没有现在那么多靠谱的美妆博主,就只能和身边的同学一起摸索,选护肤品全靠试以及导购忽悠,夸张点说,护肤品经常占了桌囤年货?你需要一台保鲜又健康的冰箱今天想和大家分享一下我家这台冰箱。简直是囤年货必备神器,近期想入手或者还在纠结囤年货冰箱什么牌子好的小伙伴可看过来,我们一起探讨一下。原先我也是和大家一样,对于冰箱毫无研究,只知道同盾多款产品在与中科曙光中科可控兼容互认测试中表现优异信创战略会推动核心技术自立自强,符合信创标准的产品将在机遇与挑战面前乘风破浪,同时会有更多企业产品拥抱可信生态。同盾科技自公司成立起,始终坚持自主创新,不断地发挥自身技术优势,与产三种驾驶模式MustangMachE将驾驶乐趣带入纯电领域最近,权威新能源汽车媒体REVan在MustangMachE的全球试驾中,特地针对这款车的驾驶感受进行了深度的体验。在对车辆悬挂要求更高的绕桩测试中,经由Mustang团队进行调校开着风行T5EVO追着日落,连最危险的地方它都去过买了风行T5EVO就是为了方便和驴友出去玩,作为一名女生对车子没什么过多的要求,重要好看,好开,好玩就行了,平时生活工作并不忙碌,闲工夫特多,就养成了野游的习惯,每辆车可不方便,毕我知道全国内地哪些地方景区收费哪些景区免费辽宁大连星海广场看大海免费北京八达岭长城颐和园天坛公园故宫(这些景点都很便宜,每个景点不超过60元钱)天安门广场免费大前门免费天津盘山收费河北秦皇岛免费看大海河南洛阳龙门石窟收费山站在不同地方拍南通狼山今天是2021年5月3日。中午我早早的吃好午饭,去了同事家。他问我今天休息怎么不去南通玩?我说没什么好玩,他说去狼山或者去滨江公园玩?我恍然大悟,原来前不久4月3日还有一个同事去了湖南省长沙市是一个旅游好地方,庆幸自己2016年去过一次长沙时间追溯到2016年12月22日,早上741分,我在长沙火车站站前广场拍照留念!不知道未来会不去再次去长沙旅游!品尝一下一碗当地的面条!乘坐地铁到了长沙著名的旅游景点橘子洲我站在毛坚果J10半年使用心得投影旗舰,真香警告时代一直在发展,电子产品的更新换代频率也是越来越快。就拿家庭影音这块的产品来说,投影仪逐渐风靡,现在的年轻社畜们,谁不希望周末在家喝着热红酒,开个投影,舒舒服服躺着呢?对于许多投影
OPPO发布的芯片和智能眼镜有什么特色?能商用吗?今年的OPPO未来科技大会可以说是放了不少大招,除了FindN折叠屏之外,自研芯片还有OPPOAirGlass都是相当有看点。首先OPPO的马里亚纳X芯片属于是首款为影像而生的NP华为新一代智能眼镜可自由更换镜片,鸿蒙OS加持12月23日,华为将举行冬季旗舰新品发布会,届时,备受期待,最重磅的产品华为P50Pocke折叠屏手机将正式发布,当然,与其一同登场的还有腕部心电血压记录仪WATCHD蓝牙眼镜墨水HUAWEInova7Pro5G短说华为前后双曲面玻璃设计,nova7Pro机身最薄处7。98mm,重量178g1。纤薄轻盈,握持感圆润舒适。双膜双镀工艺升级,打造全新质感通透的7号色。如晶莹水晶,光影交织如月影流沙消除数字鸿沟WiFi万能钥匙持续推进立体式上网矩阵搭建作为全球领先的免费上网平台,WiFi万能钥匙多年来以创新性的模式为用户带来免费快速安全的连接体验,助力网民无限拉长了在网时间,享受移动互联网带来的美好生活。同时,WiFi万能钥匙不做SQL性能优化真是让人干瞪眼很多大数据计算都是用SQL实现的,跑得慢时就要去优化SQL,但常常碰到让人干瞪眼的情况。比如,存储过程中有三条大概形如这样的语句执行得很慢selecta,b,sum(x)fromT综合性能很OK!试赛力斯华为智选SF5随着低碳的全球化,新能源汽车成了众厂的核心发展目标,纯电动车型一时间遍布大街小巷,虽然目前的技术已经越发成熟,但里程焦虑还是绕不过去的话题,而增程式电动车的出现似乎找到了平衡点,降程序员2021。12。170百度网盘青春版将开启内测不限速,数据可互转百度此前宣布,将推出百度网盘青春版,免费用户将享受10G存储空间,百度网盘现有版本将同时为用户提供服务,两者可同一账号同一设备登录。据Ivue会不会把前端程序员给葬送了网上看了很多人对使用vue框架的一个担心,有人反馈vue是很好用,但是vue对各种技术的封装,让开发者在使用技术时,都是阉割版的,用的其实都是vue的api,本质的东西根本接触不到一文带你了解数字人民币如何使用数字人民币作为当今科技进步的产物,各国发行数字货币已然成为趋势,突尼斯委内瑞拉马绍尔群岛等国家和地区已经率先发行了官方的数字货币,而包括中国在内的大部分国家和地区也在积极推进自己国每天用网4小时银发生活向线上发展如今,最爱在微信群里分享网购平台优惠券和砍价链接的,可能正是家里的父母长辈时常上网学道新菜谱给家人露一手,或者学点生活小妙招解决家庭大麻烦的,也是有了闲时间又热爱生活的退休一族们。二选一?美团和饿了么之间的抉择喜欢跟合适哪个更重要10月8日,国家市场监督总局公布美团的罚单34。42亿元。相信99。99的商家都在拍手称快,当今社会在疫情影响下对外卖发展又一次的推动,让两大外卖巨头赚的是盆满