现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
走出疫情阴霾,提振各界信心,通关让香港旅游业看到曙光******
【环球时报赴香港特派记者组 环球时报特约记者 叶蓝】时隔3年,香港与内地终于迎来首阶段免检疫通关,曾经冷清的关口人潮再现,亲人相拥,喜极而泣,口岸运行顺畅,秩序井然。对于其他行业而言,失去的是3年时间,但对于旅游、零售等高度依赖内地旅客的行业而言,从2019年“修例风波”开始,就已承受巨大压力。
“最重要的还是内地旅客”
香港特区立法会议员(批发及零售界)邵家辉9日告诉《环球时报》记者,2018年全港零售业2/3依靠本地市民消费,1/3是境外旅客消费。在这1/3中,内地旅客的消费占到八成。而过去3年中,内地旅客的数量几乎为零,零售业面临很多困难,很多公司不得不裁员或关闭分店。邵家辉提到,因内地旅客无法来港而受到最大影响的是珠宝、化妆品及小电器公司。它们曾经受益最多,如今处境也最为艰难。
位于尖沙咀的加连威老道曾聚集多家药房,这里的龙城大药房一度是内地旅客“必去购物点”,不仅卖药品,也销售保健品和化妆品。附近商户告诉《环球时报》记者,疫情暴发以来,加连威老道的药房接连关闭,往日的热闹不再。《环球时报》记者9日也看到,这一带尚在营业的药房生意一般,一些药房无人光顾,偶有顾客也只是买一些常用药品。顾女士是港中旅在红磡一家门店的员工,她9日告诉《环球时报》记者,受疫情影响,她所在的门店3年来的内地旅游业务几乎降为零,机票、景点门票等票务业务大幅减少。她说,疫情前,其工作的旅行社在香港有20多家门店,现在关了一半多,“原来真的很忙,以前哪里有这么多时间和你聊,后面会排着长长的队伍来咨询”。在和顾女士聊天的20多分钟里,记者没有看到一个顾客前来咨询。
如今内地和香港终于通关,无疑给香港旅游和零售业打下一剂强心针。根据香港特区政府的数据,截至9日下午4时,初步统计落马洲、港珠澳大桥、深圳湾、文锦渡、中港码头和港澳码头,共有28238人次过关,其中入境香港有9198人次,出境香港有19040人次。特区政府资讯科技总监办公室表示,截至9日下午6时,已有超过47万人通过网上系统预约前往内地。
立法会议员洪雯9日对《环球时报》记者表示,通关是一个很重要的里程碑,证明复常已经正式起步。香港旅游促进会总干事崔定邦对《环球时报》说,“其他地方的旅客很重要,但最重要的还是内地旅客”,这次通关令整个业界都很开心,终于可以“走出隧道”。
香港思考如何重新吸引内地客
尽管已看到曙光,但接受《环球时报》记者采访的人士均强调,内地旅客重返香港需要时间。立法会议员(旅游界)姚柏良对《环球时报》表示,内地旅客赴港旅游不太会出现“V”字反弹,春节期间酒店预订等数据并未明显提升,可能要在春节后才会逐步恢复。旅游业议会总干事杨淑芬透露,已与内地旅行社方面沟通过,1月不会有内地团到港,2月初开始恢复办团,初期每天只会有10团,每团约30—40人,以来自广东的旅客为主;自由行方面,相信要到2月中旬后才开始复苏,2月底至3月会有较多人访港。
对于香港旅游业而言,重新吸引内地旅客要做的事情依然很多。姚柏良表示,过去内地旅客到香港就是购物,到传统的几个景点打卡,但香港旅游远不止于此,有很多有本地特色或历史故事的旅游资源,未来要转向追求质量。他坦言,“自由行开放后的十几年,旅游业被宠坏了,不需要做什么创新”,但现在必须改变,要依靠会议展览、文化体育盛事吸引游客,同时做好深度游路线。
香港《星岛日报》9日发表社论称,无论如何,8日对香港都是具有历史意义的一天,标志着香港可以整装待发,连接内地,也标志着香港可以走出疫情阴霾,实现真正的复常。作为经济的晴雨表,今年首周港股上涨超过1200点,恒生指数冲上2.1万点大关,通关将重新唤起香港旅游、零售、酒店等行业的生机,提振全球投资者对香港“背靠祖国、联通世界”优势的信心。
澳门旅游区重现热闹气氛
8日也是澳门放宽防疫措施的第一天,从内地、香港及台湾入境旅客无须再出示任何检测证明,不少饭店及手信店都出现排队人龙。赌场也重现人气,有员工形容这是3年来最热闹的一个下午,虽然忙碌但感到兴奋。
澳门媒体援引澳门酒店旅业商会会长张健中的话表示,业界对春节档期有信心,预计入住率有八九成。他说,春节黄金周以家庭游、度假游、节庆购物游较受欢迎,随着旅客出游信心逐步恢复,目前收到大量有关澳门交通、住宿及旅游产品等查询。澳门休闲旅游服务创新协会会长黄辉认为,随着港澳防疫政策放宽,希望春节假期访澳旅客日均超过3万人次。
(环球时报)
(文图:赵筱尘 巫邓炎)