大发购彩 - 大发购彩
大发购彩2023-01-31 16:05

【动画】@App开发者们,你想了解的SDK安全风险都在这!******

  日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  常见SDK恶意行为

  流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。

  在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型

  在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。

  由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。

【动画】@App开发者们,你想了解的SDK安全风险都在这!

  以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。

  国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。

  虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。

  例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。

  另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。

  (监制:张宁 策划:李政葳 制作:黎梦竹)

大发购彩

中国信科陈山枝:应将“5G兼容、6G融合”作为我国卫星互联网技术路径******

  光明网讯(记者 李政葳)1月6日,在由中国工信出版传媒集团主办,北京信通传媒·通信世界全媒体承办的“2023ICT行业趋势年会”上,中国信息通信科技集团副总经理、总工程师、科技委主任陈山枝表示,面向6G、星地融合并以用户为中心的弹性可定制网络将助力6G实现全域覆盖、场景智联。

  无线移动通信系统十年演进一代,从4G改变生活,到5G改变社会,网络覆盖逐渐向行业应用延伸。“当前4G和5G等陆地移动通信系统在行业应用中有一定局限,面对行业应用的广域与空间覆盖稀疏性和分散性,卫星移动通信大有可为。”针对星地融合发展,陈山枝提出三大趋势:

  一是卫星与地面蜂窝系统由竞争转变为互补。随着移动通信走向万物互联,人类活动空间拓展、环境监测、军事应用、行业应用等需求强盛,引入卫星通信能够更好地满足通信需求。借助卫星通信,城市与乡镇通过基站覆盖,发挥容量和规模成本优势,实现海量接入;偏远地区与海洋通过卫星覆盖,发挥覆盖优势,可以节省建设成本。因此,以较低成本构建卫星互联网,作为5G/6G地面覆盖的补充,形成星地融合组网,可支撑多样化的服务和应用。

  二是卫星互联网与地面蜂窝系统体制走向融合。传统卫星通信技术体制多、不兼容、产业规模小、成本高,无规模经济优势。近年来,业界纷纷开展基于5G体制的卫星互联网星座组网探索,比如,ITU开展了下一代卫星通信相关研究;3GPP开展了NTN(非地面网络)标准制定;ETSI Set 5G联盟开展了融合网络研究工作等,有效规范了卫星互联网发展标准化,促进了卫星通信与蜂窝通信在体制上的融合。

  三是不同需求有不同组网模式。针对不同应用场景,星地融合系统具有灵活的组网模式可以解决相应问题,适应不同场景需求。采用透明转发的独立组网模式与地面互联互通,可应用于技术复杂度低、建网成本低的场景,助力解决中继通讯的问题;采用高频段星上处理独立组网模式与地面网络互联互通,适合大容量高速数据传输,适用于车载、机载、船载或者固定接入通信。

  “鉴于低轨卫星通信与地面蜂窝通信的差异,星地融合也面临诸多挑战。”陈山枝认为,星地融合还需要在信道建模、链路预算等基础问题,透明转发、星上处理等网络架构,传播参数、信道设计等物理层关键技术,移动性管理、用户面协议等高层关键技术等方面进行攻关。

  对于星地融合未来的发展趋势,他认为,星地融合演进路径:从5G体制融合走向6G系统融合;6G星地融合关键技术:实现卫星与地面蜂窝通信有机融合。

  陈山枝建议,应将“5G兼容、6G融合”作为我国卫星互联网的技术路径。

  其中,5G兼容(体制融合)抢占先机、奠定基础,以5G技术为基础,根据卫星链路等差异化,针对性修改和优化的低轨卫星通信系统;最大程度复用5G技术,并利用5G规模经济,降低成本,实现差异化竞争优势。

  6G融合(系统融合)达到全球引领,实现陆地移动通信和高中低轨卫星通信的有机融合;形成卫星与地面蜂窝通信的统一空口、统一接入、统一认证方案;支持终端在星地间无缝切换,跨运营商漫游。

中国网客户端

国家重点新闻网站,9语种权威发布

大发购彩地图