【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
坚持全面加强党的领导******
作者:祝灵君(中央党校(国家行政学院)习近平新时代中国特色社会主义思想研究中心)
新时代10年,党和国家事业取得历史性成就、发生历史性变革,很重要的一个方面就体现在坚持党的全面领导上。党的二十大报告指出,“我们全面加强党的领导,明确中国特色社会主义最本质的特征是中国共产党领导,中国特色社会主义制度的最大优势是中国共产党领导,中国共产党是最高政治领导力量,坚持党中央集中统一领导是最高政治原则,系统完善党的领导制度体系,全党增强‘四个意识’,自觉在思想上政治上行动上同党中央保持高度一致,不断提高政治判断力、政治领悟力、政治执行力,确保党中央权威和集中统一领导,确保党发挥总揽全局、协调各方的领导核心作用”。
历史已经充分证明,中国共产党的领导是党和国家的根本所在、命脉所在,是全国各族人民的利益所系、命运所系。实现中华民族伟大复兴必须坚持党的领导。改革开放以后,党为加强和改善党的领导进行持续努力,为党和国家事业发展提供了根本政治保证。同时,党内也存在不少对坚持党的领导认识模糊、行动乏力问题,存在不少落实党的领导弱化、虚化、淡化问题。党的十八大以来,以习近平同志为核心的党中央全面加强党的领导和党的建设,党的领导制度体系不断完善,党的领导方式更加科学,党把方向、谋大局、定政策、促改革能力持续提高。
坚持和加强党的全面领导。党的十九届三中全会对完善坚持党的全面领导的制度作出重大部署,强调加强党对各领域各方面工作领导,确保党的领导全覆盖,确保党的领导更加坚强有力。“全覆盖”强调党的领导范围,“更加坚强有力”强调党的领导力度。党的二十大报告把“坚持和加强党的全面领导”列为前进道路上必须牢牢把握的“五个重大原则”之首,并强调“党的领导是全面的、系统的、整体的,必须全面、系统、整体加以落实”。坚持和加强党的全面领导,能够确保我国社会主义现代化建设正确方向,确保全党全国拥有团结奋斗的强大政治凝聚力、发展自信心。
维护党中央权威和集中统一领导。习近平总书记指出:“党中央是大脑和中枢,党中央必须有定于一尊、一锤定音的权威。”坚持党中央集中统一领导是最高政治原则,是一个成熟的马克思主义政党必须坚持的根本要求,任何时候、任何情况下都不能含糊和动摇。坚持和加强党的全面领导,最重要的是坚决维护党中央权威和集中统一领导;坚决维护党中央权威和集中统一领导,最关键的是坚决维护习近平总书记党中央的核心、全党的核心地位。党的十八届六中全会明确习近平总书记党中央的核心、全党的核心地位,党的十九大把习近平新时代中国特色社会主义思想确立为党必须长期坚持的指导思想并写入党章,党的十九届六中全会提出“两个确立”,这些都反映了全党全军全国各族人民的共同心愿,对新时代党和国家事业发展具有重要意义。同时,随着各级党组织政治功能和组织功能不断加强,党的组织体系建设扎实推进,党的基层组织作为有效实现党的领导的坚强战斗堡垒作用日益凸显,党的组织体系上下贯通、执行有力的成果充分彰显,党总揽全局、协调各方的作用充分发挥。
把党的政治建设摆在首位并发挥统领作用。党的政治建设是党的根本性建设,党的政治建设决定党的建设方向和效果,要把党的政治建设摆在首位,以党的政治建设统领党的建设各项工作。比如,强调党的政治建设的首要任务是保证全党服从中央,坚持党中央权威和集中统一领导;严明党的政治纪律和政治规矩,着力解决“七个有之”问题;严肃党内政治生活、净化党内政治生态,发展积极健康的党内政治文化;要求党的领导干部提高政治判断力、政治领悟力、政治执行力,胸怀“国之大者”,对党忠诚、听党指挥、为党尽责;等等。
健全党的领导制度体系。健全党的领导制度体系,完善党领导人大、政府、政协、监察机关、审判机关、检察机关、武装力量、人民团体、企事业单位、基层群众性自治组织、社会组织等制度,确保党在各种组织中发挥领导作用。党的十八大以来,强调建立健全党对重大工作的领导体制机制,强化党的组织在同级组织中的领导地位,更好发挥党的职能部门作用,统筹设置党政机构,推进党的纪律检查体制和国家监察体制改革,把党的领导落实到国家治理各领域各方面各环节;坚持民主集中制,严格执行向党中央请示报告制度,强化政治监督;将坚持党的全面领导的要求载入人大、政府、法院、检察院的组织法,载入政协、民主党派、工商联、人民团体等的章程,推进党的领导制度化、法治化。
总之,党的十八大以来,党中央权威和集中统一领导得到有力保证,全党思想上更加统一、政治上更加团结、行动上更加一致,党的政治领导力、思想引领力、群众组织力、社会号召力显著增强。新时代新征程,我们要坚持全面加强党的领导,不断增强党的创造力、凝聚力、战斗力,满怀信心地朝着全面建设社会主义现代化国家、全面推进中华民族伟大复兴的宏伟目标奋勇前进。