【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
俄军换将后,基辅连续3天拉响防空警报******
中新网北京10月13日电(张乃月) 近日,乌克兰多地遭到导弹攻击,首都基辅连续三天响起防空警报。普京表示,俄军根据国防部的提议和总参谋部的计划,对乌实施了密集打击。
多方指出,这些行动背后,凸显出了一个人的风格——几天前刚刚出任俄罗斯特别军事行动总指挥的苏罗维金大将。
有着“末日将军”之称的苏罗维金为何在乌宣布“大反攻”、俄进行局部动员之际被任用?他有哪些与众不同之处?
此时发起猛攻,俄军意欲为何?
10月10日以来,乌克兰持续遭到导弹攻击,防空警报不断。多个地区的基础设施遭到打击,首都基辅开始轮流停电。
根据乌克兰方面的说法,10日俄军共发射了83枚导弹,其中45枚被乌防空部队拦截;11日,乌克兰总统泽连斯基称,当日上午俄军再次发射28枚导弹,其中20枚被乌军击落,此外乌军还击落不少无人机。
俄罗斯总统普京10日表示,俄军当天对使用远程高精度空基、海基及陆基武器对乌克兰能源、军事指挥和通信设施目标进行了密集打击。
资料图:当地时间2022年10月10日,乌克兰首都基辅市中心爆炸导致汽车燃烧。俄军为何在这个时候发起猛攻?
一方面,克里米亚大桥爆炸事件后,普京在联邦安全会议上向乌克兰发出警告,如果继续在俄领土实施“恐袭”,俄将作出“与俄受威胁水平相当的”强硬回应。
另一方面,英国《金融时报》分析称,普京在讲话中提到的打击,是“根据俄国防部的提议并根据俄总参谋部的计划”实施的,这番言论,自然指向了不久前刚被任命为特别军事行动总指挥的“强硬派将军”谢尔盖•苏罗维金。
乌克兰情报部门官员也表示,近期对乌克兰各地的打击“是他(苏罗维金)的风格”,这位新将打算展示出一些“立竿见影的效果”。
资料图:普京与苏罗维金(左)。普京祝他生日快乐,“末日将军”是谁?
英国媒体称,苏罗维金的绰号是“猛将”和“大决战将军”,俄罗斯媒体则叫他“末日将军”。这位10月11日刚过完56岁生日的将军,还接到了俄罗斯总统普京的生日贺电。
据俄新社介绍,这位俄罗斯陆军将军出生在新西伯利亚,曾以优异的成绩毕业于伏龙芝军事学院和俄联邦武装力量总参谋部军事学院。
苏罗维金1983年参军,俄罗斯卫星网称其为“一位真正的俄罗斯军官”。车臣领导人卡德罗夫也盛赞苏罗维金,称“从未怀疑过他的果断和专业精神”。正是由于能够做出艰难和非常规决定,他被称作“末日将军”。
他的履历扎实,指挥过连、营、团、师,历任俄第20集团军司令,东部军区司令。2017年,被任命为俄空天军总司令。2021年获得大将军衔。
苏罗维金拥有丰富的军事经验,曾负伤三次,被授予圣乔治勋章、勇气勋章和“军事功勋”多项荣誉。他参加过第二次车臣战争,也曾在叙利亚指挥俄罗斯军队。此前,苏罗维金在特别军事行动中指挥俄军“南方”部队集群。
《纽约时报》称苏罗维金是一位“以冷酷著称,且曾在复杂战争中长期作战的将军”。美国的国防研究机构则将形容他“是一个相当无情的指挥官”“脾气暴躁”。乌克兰国防部情报局局长布达诺夫曾评价他“知道如何与轰炸机和导弹打交道”。
2017年6月9日,苏罗维金在国防部会议上发言。这位既“冷酷”又“经验丰富”的大将为何能在这个时候成为俄罗斯特别军事行动的总指挥?
BBC评论称,由于近期乌军在东部和南部地区展开反攻,俄军补给线克里米亚大桥又发生爆炸,俄总统普京面临内部压力,苏罗维金和空袭行动在一定程度上是“普京对鹰派的回应”。
根据《每日邮报》和德国《FOCUS》杂志的分析,目前俄武装部队存在陆、海、空不协调的问题,苏罗维金虽然是陆军将军,但也曾指挥过空军。这或许是普京选择任用他的另一个原因。
(文图:赵筱尘 巫邓炎) [责编:天天中] 阅读剩余全文() |