【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
Windows 7落幕 硬件市场准备好了吗******
北京时间1月10日,Windows 7操作系统将结束ESU,即付费外延扩展支持,对于企业用户来说,即便是想再掏钱,微软也不会再下发安全补丁了。在运营了14年之后,微软这款经典产品告别市场,随着软件不断更新升级,硬件真的准备好了吗?
系统“走太快”
资料显示,Windows 7发布于2009年10月,2015年结束主流支持,2020年结束外延支持,随后微软上线了ESU,允许通过付费的方式订阅安全补丁。据了解, 虽然微软官方已经暂停Windows 7的维护,但是安装了Windows 7的用户,依然可以继续使用。
虽然从2020年开始,Windows 7便开始了下线倒计时,许多用户不得已开始升级至Windows 10,但值得关注的是,不少用户升级后便删除了该系统,转回了Windows 8.1的出厂设置系统,而怀念Windows 7的声音则开始发酵,数据也反映了这一点,截至2019年10月,Windows 7市场占有率仍接近57%。
朱先生是一名国企职工,疫情居家办公期间,他常用自己的笔记本电脑处理一些表单,他向北京商报记者表示,虽然现在已经习惯于Windows 10,但上手之初却感到诸多不便,觉得新系统太过花哨,例如Windows 10有两套界面风格,即Win23和UWP,界面风格不统一,而更改设置的地方则有两个,即控制面板和“设置”,这些新的设计并未增强使用体验,反而容易让用户混淆。
不过更多的声音反映Windows 10比此前的版本更慢,北京商报记者在微博等平台发现,不少用户称Windows 10和自己手里面老旧的电脑不相匹配,界面闪退、电脑蓝屏等问题并不少见,就连开机用时也比此前的Windows 7长了不少,更加花哨的Windows 10自然也多出不少后台进程,让一些搭载了i5处理器的用户也感觉“带不动”。
电脑“卖不动”
尽管如此,微软更新的脚步丝毫不慢,2021年10月,微软推出了Windows 11,据悉,Windows 11会保持一年一更的节奏,每年下半年上线,支持时间24个月,而企业客户则为36个月。
实际上,微软并非意识不到老电脑用户对新系统的抵触,微软在官网支持页面中写道:“大多数Windows 7设备将不符合升级到Windows 11的硬件要求,作为替代方案,兼容的Windows 7电脑可以通过购买和安装完整版本的软件升级到Windows 10。”
产业观察家洪仕斌认为,微软作为软件大厂,在一定程度上已经察觉到软件、硬件的更新速度不一,尤其近年来个人电脑出货下滑明显,用户换新电脑的周期越来越长,这些因素不利于新版系统的铺开。
数据也佐证了这一点,据分析机构Canalys发布数据,2022年三季度个人电脑遭遇需求大幅下滑,台式机和笔记本电脑在三季度的总出货量同比下降18%至6940万台,其中,笔记本电脑出货量受影响最大,同比下降19%至5470万台。
洪仕斌指出,从大背景看,近年来持续的疫情以及多国经济下行叠加高通胀影响,让消费电子市场笼罩着一片愁云惨雾,从个人PC这一品类来看,如今越来越多的电子产品都能作为互联网入口,无疑分摊掉了许多PC电脑方面的需求,而更为重要的是,尽管市场上游戏本依旧是一重要品类,不过从整体PC产业来看,它并没有踏上如今游戏、社交需求的风口,反而是手机以肉眼可见的速度变得愈发智能,承担了以上需求。
专家指出,面对此种情况,整机厂商或应考虑对笔记本功能的进一步细分,将更多精力放置在轻薄本、独显本这样的办公刚需品类,游戏本尽管能够撑起高端产品条线,但其毕竟属于改善型消费,在个人消费日益谨慎的今天恐增长有限,突出电脑生产工具属性的同时,进一步改善成本结构,下探价格或是当前较为实际的策略。