【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
中国兜牢民生保障底线,居民收入实现稳定增长******
(经济观察)中国兜牢民生保障底线,居民收入实现稳定增长
中新社北京1月18日电 (记者 刘亮)面对复杂严峻的内外部挑战,中国国民经济顶住压力持续发展,牢牢兜住民生保障底线,实现居民收入的稳定增长。
中国国家统计局日前公布的数据显示,2022年中国国内生产总值(GDP)突破120万亿元(人民币,下同),达到121万亿元。按年均汇率计算,120万亿元人民币折合约18万亿美元,稳居世界第二位。从GDP增速情况看,中国GDP增长3%,该数据与国际主要经济体相比,仍是一个较快的速度。据国际货币基金组织预测,美国、日本2022年GDP增长均不会超过2%。
过去一年,面对多重超预期因素的反复冲击,中国经济能取得上述成绩并不容易。国家统计局局长康义强调,这意味着中国经济韧性强、潜力大、空间广,且长期向好的基本面没有改变。
值得一提的是,中国GDP增速实现较快增长的同时,居民收入也在稳定增长。数据显示,2022年全国居民人均可支配收入实际增长2.9%,与经济增长基本同步。
中国人民大学中国资本市场研究院联席院长赵锡军指出,通常情况下,经济增长与居民收入呈正相关,经济增长快,居民收入也会随之加快,但二者并非必须实现同幅度、同步增长,关键还要看政府对于民生保障的力度。决策者越强调民生,民众就能更多享受到经济增长的好处。
透过国家统计局披露的数据,也能进一步看到中国官方过去一年在民生领域的投入力度。
数据显示,2022年中国官方对居民收入保障加强,全国居民人均转移净收入比上年名义增长5.5%,快于全部居民收入增速。民生领域投资增加,2022年社会领域投资比上年增长10.9%,其中卫生和社会工作投资增长26.1%,比上年加快6.6个百分点。
与此同时,在就业领域,2022年中国城镇新增就业1206万人,超额完成1100万的预期目标;一系列援企稳岗的就业帮扶政策落实落地,对高校毕业生、农民工等重点群体的就业稳定产生了积极的影响,切实保障就业和收入来源,有力稳住了就业基本盘。
在仲量联行大中华区首席经济学家兼研究部总监庞溟看来,保持物价水平稳定也是切实保障民生的关键。2022年中国居民消费价格指数(CPI)全年上涨2%,单月涨幅始终运行在3%以下,明显低于世界其他主要经济体通胀水平。
“这标志着中国统筹协调并较好地完成了稳物价、促发展、保民生任务,有效保障了粮食安全、能源安全,切实缓解了中下游企业成本压力并持续优化上下游工业利润结构,充分稳定了市场预期和经济社会大局。”庞溟说。
展望2023年,康义表示,中国经济将整体好转,诸多有利条件将继续为GDP和居民收入的稳定增长创造良好环境。“经济好转,就业会相应改善,居民收入也会相应提高,这将有效带动提高居民的消费能力和消费意愿。”
全国政协经济委员会副主任宁吉喆表示,近三年疫情,对中小微企业、个体工商户和灵活就业者、自主经营者冲击较大。对此,他建议,要以进一步落实助企惠民政策,优化调整防疫政策为契机,切实增加这两部分人的收入。同时,还要在现有政策框架下继续扩大覆盖面,把符合条件的困难民众和低收入群体纳入保障范围,保障这部分人收入稳定增长。
康义强调,随着中国疫情防控转入新阶段,各项政策不断落实落细,生产生活秩序有望加快恢复,中国经济增长内生动力将不断积聚增强。下一步,官方将继续做好稳就业和增收入相关工作,切实保障好民生。(完)