现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
国际锐评丨别装了!美国才是全球共同抗疫的最大阻碍******
“马达加斯加的酒店已经为中国游客准备好了!”“希望中国游客来南非观光,体验‘彩虹之国’的独特魅力。”……随着中国疫情防控进入新阶段,多国纷纷喊话表示欢迎。然而,有一些人非要跟国际主流民意对着干,给全球共同抗疫设障。
最近,美方一边对来自中国的游客采取入境限制,一边声称愿为中国提供疫苗等援助。这种虚伪的两面派表演,人们已经看得太多。过去三年,美国明明是全球第一抗疫失败国,却卖力地把自己打扮成全球抗疫领导者与支持者。但是它再怎么粉饰,在事实面前也不攻自破。
就拿疫苗来说,美方一直标榜自己是“全球最大的新冠疫苗捐助国”,但根据美国健康研究组织“凯泽家族基金会”的追踪,美国承诺2023年之前至少向全球捐赠11亿剂新冠疫苗,截至本月5日才落实6.651亿剂,仅一半多。美国疾控中心数据显示,在2021年3月至9月期间美国至少浪费了1510万剂疫苗。美国宁愿囤积疫苗过期,也不肯给真正需要的国家。更过分的是,美国居然把临期疫苗运到非洲,以“兑现”所谓疫苗捐赠的承诺,结果被非洲国家痛斥“行为可耻”。
世界对美国的抗疫援助不再抱有期待。2021年9月,当美国总统拜登在应者寥寥的线上“抗疫峰会”上声称要“额外捐赠疫苗”时,英国经济学人智库研究员、前外交官阿加特·德马雷评价说:“你知道它永远不会发生的。”
疫苗援助雷声大雨点小,美方还要给这些“小雨点”涂上政治色彩。美国国务院统计数据显示,美国疫苗援助的重点国家大多布在中国周边。有分析称,美国政府是以疫苗援助为筹码对中国周边国家威逼利诱,胁迫它们加入反华联盟,这极大毒化了全球抗疫合作氛围。
除此之外,美国还不断扰乱国际抗疫秩序。2020年7月,美国时任特朗普政府宣布退出世卫组织,削弱了国际抗疫防线。2021年1月拜登政府宣布申请“再入群”,目的还是拉拢盟友和国际组织对抗中国。一出“政治溯源”闹剧严重破坏了全球抗疫合力。
三年来,美国几乎流行过所有新冠病毒变种毒株及其分支。但美国政府消极抗疫,任由病毒传播到世界各地,对全球民众生命健康造成巨大威胁。据统计,2020 年 4 月至 2021 年 3 月,美国公民累计出国 2319.5 万人次,目的地遍布全球。同时,美国无视国际道义,大规模遣返非法移民,造成拉美等发展中国家疫情加剧。这一切都发生在新冠病毒毒性强、致死率高的时期,美国对疫情的全球扩散负有不可推卸的责任。
联邦政府施压各州对疫情数据动手脚、解雇“拒绝篡改数据”的科学家、病毒检测要等十几天才出结果、跨州病例无法追踪……三年来,美方在疫情数据上的不透明严重影响了全球抗疫进程。2020年3月美国疾控中心时任主任雷德菲尔德曾承认,2019年9月开始的流感季死亡病例中,有部分人感染的实际是新冠肺炎。至于感染人数是多少,时至今日美国都没公布数据。
当前,新毒株XBB.1.5引发美国国内超40%的感染病例,成为美国上升势头最快的毒株。这一次美方别想蒙混过关,应当及时公开透明同世卫组织和国际社会分享疫情信息和数据,并采取切实有效措施防止疫情传播。
相比之下,中国三年来不仅有效保护了14亿多人民的生命健康,还负责任地同国际社会开展抗疫合作。三年来,中方同世卫组织进行了60多次技术交流,最近一个月就开展了4次。中方还持续通过全球流感共享数据库,分享新感染病例的病毒基因数据。截至目前,中国向153个国家和15个国际组织提供了数千亿件抗疫物资,向120多个国家和国际组织供应超过22亿剂新冠疫苗。巴西全球南方研究所所长亚历山大·菲格雷多评价说,中国是团结全球抗疫行动的中坚力量。
谁是全球抗疫的贡献者、谁是破坏者,世界人民心里都有杆秤。人们不会忘记美国让世界吃的苦头,也看清它搞的是“假慈善、真霸权”。与世界背道而驰的美国,才是全球共同抗疫的最大阻碍。
(国际锐评评论员)
(文图:赵筱尘 巫邓炎)