现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
东西问丨短评:为何说人权思想在中国源远流长?******
中新社北京1月2日电 题:为何说人权思想在中国源远流长?
中新社记者 安英昭
19世纪,经历过纷飞战火的列夫·托尔斯泰写下名言,“幸福的家庭都是相似的,不幸的家庭各有各的不幸。”时移世易,人类对于幸福的向往仍是相似的,各国通向幸福的道路却各具特色。
作为14亿人口的泱泱大国,中国何以在短短几十年间摆脱绝对贫困,实现人权事业不断进步?五集大型电视政论片《新时代中国人权》向世界展示了中国人的“幸福密码”。
通过保障所有人的人权,保障各民族的平等权利,优先保障生存权、发展权等,中国走出了一条顺应时代潮流、适合本国国情的人权发展道路。在当代中国人权保障不断进步的背后,积淀着中华文明深处对人的关怀,回望5000多年文明史可知,人权思想在中国源远流长。
2006年,首届“中国人权展”在北京举办。中新社记者 廖攀 摄先秦时期,道家讲“圣人无常心,以百姓心为心”,儒家言“古之为政,爱人为大”,墨家倡“视人之国若视其国,视人之家若视其家”。东汉佛教传入,逐渐演化出“无缘大慈、同体大悲”思想。及至唐宋,朱熹进一步提出“国以民为本,社稷亦为民而立”,张载名言“为天地立心,为生民立命”更成为千年来中国无数有识之士的毕生追求。明末清初,黄宗羲在《明夷待访录》中发出“天下为主君为客”的呼吁,这一堪称中国版“人权宣言”的文献,较卢梭《民约论》更早百年;1948年,在中国代表张彭春的建议下,《世界人权宣言》融入良心、仁爱、忠恕、包容等中华传统思想,这部人类历史上第一部国际性权利法案由此成为凝结东西方文明智慧的经典。
近一百年前,胡适在《我们走那条路?》中提出,中国“要铲除打倒的是贫穷、疾病、愚昧、贪污、扰乱五大仇敌”。此后,如何战胜这“五大仇敌”成为贯穿中国走向现代化的一道难题,同时也是检验中国人权发展的参考系。
如《新时代中国人权》片中所述,中国共产党自成立之日起就高举起“争民主、争人权”的旗帜,鲜明宣示了救国救民、争取人权的主张。在新民主主义革命时期、社会主义革命和建设时期、改革开放和社会主义现代化建设新时期,中共牢牢把握为中国人民谋幸福、为中华民族谋复兴的初心使命,促使中国人民的生存权、发展权和其他各项基本权利保障不断向前推进。在此过程中,中共把马克思主义人权观同中国具体实际相结合、同中华优秀传统文化相结合,在总结中国人民尊重和保障人权的成功经验的同时,借鉴人类优秀文明成果,形成了尊重人权、保障人权、发展人权的中国特色,丰富了人类人权文明新形态。
资料图:广西少数民族联欢。俞靖 摄据联合国开发计划署(UNDP)统计数据显示,中国人类发展指数(HDI)从1990年的0.501跃升至2018年的0.758,增长逾50%,标志着中国成为自1990年UNDP在全球首次测算HDI以来,唯一从“低人类发展水平”跃升到“高人类发展水平”的国家。
另一个生动案例是,新中国成立前,生活在云南深山的独龙族还过着结绳记事、刀耕火种的原始社会生活,每逢大雪封山便成为与世隔绝的孤岛。随着脱贫攻坚力度不断加大,6.68公里的特长隧道穿越高黎贡山,使天堑变通途,独龙族宣告整族脱贫。在中国人权事业的不断发展中,“一跃千年”的奇迹已从想象照进现实。
回看胡适当年的困惑,不难发现,今日之中国已找到那条正确的路。“人权保障没有最好,只有更好”,沿着这条道路前进,中国的人权事业将继续发展,也将为丰富人类文明多样性、推进世界人权事业发展作出新贡献。(完)
(文图:赵筱尘 巫邓炎) [责编:天天中] 阅读剩余全文() |