中国信通院-数字金融App安全观测报告-2020年-_35页_2mb
报告摘要
数字金融App安全观测报告总结(2020年)
核心内容概述
本报告由中国信息通信研究院安全研究所与北京智游网安科技有限公司联合发布,旨在对2020年上半年基于安卓系统的数字金融App的安全现状进行全面分析。报告围绕高危漏洞、恶意程序、SDK使用风险、安全加固不足等四类主要安全风险展开,结合政策背景、数据统计与专项检测结果,提出了面向监管部门、App开发运营者、分发平台及用户的多维度安全建议。
主要观点与关键信息
一、政策背景与安全现状
-
政策背景:
- 自2019年起,国家层面高度重视App网络安全,出台多项政策与标准,如《App违法违规收集使用个人信息行为认定方法》《个人金融信息保护技术规范》等。
- 2020年7月,工信部发布专项整治通知,进一步强化对App侵害用户权益行为的监管力度。
-
安全现状:
- 数字金融App在疫情期间迅速普及,但也带来了安全风险。
- 2020年上半年,22884款App存在安全漏洞,占比达90.12%,较2019年提升显著。
- 8563款App存在恶意程序,感染率达29.46%,其中广东、湖北、江苏为感染最严重的地区。
- **22.14%**的金融行业App使用第三方SDK,存在信息泄露与恶意程序风险。
- **仅15.75%**的金融行业App进行了安全加固,安全防护能力有待提升。
二、安全风险分析
1. 高危漏洞对比分析
- 高危漏洞数量:共检测出1861160条漏洞记录,涉及63种类型。
- 高危漏洞占比:2020年高危漏洞App数量占比达90.12%,较2019年增长显著。
- 高危漏洞Top10:
- 系统键盘使用风险漏洞(占比78.52%)
- ZipperDown漏洞(占比65.58%)
- SO文件加固检测漏洞(占比34.90%)
- 其他漏洞如H5文件加固检测漏洞、WebView明文存储密码漏洞、Java代码加壳检测漏洞等也存在较高风险。
- 高危漏洞分布:
- 证券类、外汇类App高危漏洞问题突出,占比超96%。
- 银行类、消费金融类App高危漏洞占比显著增长。
2. 恶意程序对比分析
- 恶意程序感染情况:
- 共检测出8563款App存在恶意程序,感染率达29.46%。
- 恶意程序类型包括流氓行为(占比93.83%)、隐私窃取(5.41%)、远程控制、恶意传播等。
- 地域分布:
- 广东感染率最高(45.21%),湖北次之(17.59%),江苏第三(12.73%)。
- 感染率最高的前十大省份占比达96.72%。
3. SDK使用分析
- SDK使用情况:
- 6435款金融行业App使用第三方SDK,占比22.14%。
- 推送类、统计类、社交类SDK使用率最高,分别占比36.29%、22.48%、13.92%。
- 与2019年相比,推送类SDK使用占比下降,而统计类、社交类、框架类、地图类SDK使用占比上升。
- SDK风险:
- 第三方SDK常引入高危漏洞和恶意程序,需加强安全检测。
4. 安全加固分析
- 安全加固情况:
- 仅4580款App进行了安全加固,占比15.75%。
- 360为最常用加固平台,占比64.96%,其次是腾讯(19.54%)。
- 地域分布:
- 加固主要集中于广东、北京、上海等经济发达地区。
- 河北加固比例最高,达50.22%。
- 细分领域分布:
- 消费金融类、投资理财类、数字货币类App加固比例最低,分别为6.29%、10.44%、13.92%。
- 外汇类、银行类、黄金类App加固比例相对较高,分别为48.88%、37.59%、33.41%。
三、侵害用户权益专项检测结果
-
检测范围:
- 抽样检测30款典型金融行业App(银行、保险、证券各10款)。
- 检测发现存在违规处理用户个人信息、设置障碍、频繁骚扰用户、分发平台责任缺失等问题。
-
主要问题:
- 违规处理用户个人信息:
- 18款App存在违规收集使用个人信息或超范围收集问题。
- 例如某保险类App在无合理场景下索取通讯录权限。
- 设置障碍、频繁骚扰用户:
- 14款App存在频繁或强制索取权限问题。
- 某银行类App在用户拒绝权限后仍强制退出。
- 分发平台责任不到位:
- 某应用分发平台收录的银行类App存在恶意程序,导致用户权益受损。
- 违规处理用户个人信息:
四、安全工作思路与建议
-
App相关监管部门:
- 需完善法律法规与技术手段,构建全方位App安全治理体系。
- 加强跨部门协同,强化对App安全的监管力度。
-
App开发运营者:
- 应提升安全意识,按法律法规和标准规范进行App安全防护。
- 严格控制权限申请,仅收集必要信息。
- 建立SDK安全检测机制,主动进行安全加固与漏洞修复。
-
App应用分发平台:
- 落实平台管理责任,加强App上架前审核,重点关注安全与隐私保护。
- 向用户明示权限需求与信息收集内容。
- 定期开展网络安全评测,及时封堵漏洞与恶意程序。
-
App用户:
- 提高安全意识,从正规渠道下载App,及时更新。
- 安装时注意阅读隐私政策,识别非必要权限。
- 设置高强度密码,谨慎使用弱验证功能(如一键登录)。
总结
2020年上半年,数字金融App在政策推动下迅速发展,但安全风险依然严峻。主要问题包括高危漏洞频发、恶意程序广泛存在、SDK引入风险、安全加固不足。监管部门、开发运营者、分发平台及用户需共同参与,构建技术、制度、监管、用户教育四位一体的安全防护体系,以保障用户权益和金融信息安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载