软件开发包(SDK)安全与合规报告(2020)_75页_6mb
报告摘要
软件开发包(SDK)安全与合规报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所与北京市环球律师事务所联合发布,旨在分析2020年我国第三方SDK在安全与合规方面的现状、问题及建议,结合国内外经验,提出对SDK管理的优化方案。报告指出,SDK已成为移动互联网生态的重要组成部分,但其在数据收集、使用、安全方面存在诸多问题,亟需加强法律规范、技术标准与行业自律。
主要观点与关键信息
1. SDK的业内现状
- 应用广泛:截至2020年3月,我国手机网民规模达9.04亿,App总量达367万款,SDK使用率高达29.46%。
- 主要类型:包括登录分享类、支付类、推送类、广告类、统计分析类、地图类、风控插件及基础库。
- 使用特点:
- App平均嵌入10个以上SDK,部分App甚至使用超过20个。
- SDK功能多样化,成为App功能扩展与数据采集的重要工具。
- SDK是App与用户之间数据交互的关键桥梁,有机会获取多种用户信息。
主要安全问题及分析
1. SDK自身安全性问题
- 漏洞频发:存在HTTP误用、SSL/TLS配置错误、敏感权限滥用、日志泄露、远程代码执行等漏洞。
- 安全风险放大:嵌入SDK的App越多,安全漏洞的传播范围越广,可能影响整个Android生态系统。
2. SDK成为病毒传播新途径
- 恶意SDK案例:如“寄生推”通过云端更新恶意代码,实现远程控制和恶意广告推送。
- 隐蔽性强:利用代码分离、动态加载等技术规避检测,增加治理难度。
3. 隐蔽收集个人信息问题
- 信息泄露事件:如Zoom接入的Facebook SDK未经用户同意收集个人信息,引发用户信任危机。
- 合规缺失:App开发者未明确告知用户SDK收集信息的范围与目的,用户难以察觉。
主要合规问题及分析
1. 数据处理者的合规问题
- 用户知情权缺失:App未向用户说明SDK收集信息的类型、目的、方式,导致用户无法知情与授权。
- 授权机制不明确:第三方SDK未直接与用户建立“合同”关系,授权责任可能落在App开发者身上。
- 法律依据不充分:若SDK作为数据处理者,需基于App的授权进行数据处理,否则可能构成违规。
2. 数据控制者的合规问题
- 角色定位复杂:部分SDK可能以独立数据控制者身份处理用户数据,需明确其与App之间的责任划分。
- 三重授权机制:需确保用户对App、SDK及第三方共享的知情与同意,形成“用户-App-SDK”的三层授权。
域外经验
1. 欧盟(GDPR)
- 数据控制者与处理者区分:GDPR明确区分数据控制者与处理者,并对数据处理行为进行严格规范。
- 合法依据:收集用户数据前需获得用户明示同意,涉及敏感信息需额外授权。
- 监管机制:由EDPB统一协调,各国DPA负责具体执法。
2. 美国(CCPA)
- 未区分控制者与处理者:CCPA更强调用户知情权与选择退出权,采用“Opt-Out”为主、“Opt-In”为辅的模式。
- 合规要求:若SDK收集或出售个人信息,需明确告知用户,并提供选择退出机制。
- 监管体系:联邦与州双重监管,FTC负责联邦层面,各州DPA负责州层面。
我国管理建议
1. 完善法律法规
- 明确责任义务:建议在《个人信息保护法》《数据安全法(草案)》中增加对第三方SDK的合规要求。
- 引入惩罚性条款:对超出授权范围收集、使用用户信息的行为进行处罚。
2. App开发者合规义务
- 完善隐私政策:需说明SDK类型、收集信息目的、方式及范围,确保用户知情与同意。
- 征得用户同意:对涉及敏感信息的SDK需获得明示同意,非敏感信息可通过弹窗或链接告知。
- 强化合作管理:制定开发者协议,明确数据处理范围、安全机制与责任划分。
3. SDK提供者合规义务
- 构建合规体系:需制定隐私政策、开发者协议、数据处理协议等,明确自身角色与责任。
- 加强安全防护:在数据采集、传输、存储、使用、销毁等阶段采取加密、脱敏、权限控制等措施。
- 开展安全审计:定期对SDK进行安全评估,确保其符合数据安全与隐私保护标准。
4. 安全管理机制
- 事前审核:对SDK提供者进行尽职调查与合规评估。
- 事中监督:及时发现并处理SDK违规行为,如越权访问、数据泄露等。
- 事后保障:确保合作结束后数据安全,配合用户数据删除请求。
5. 鼓励行业自律
- 制定行业标准:完善SDK的准入、安全、合规标准与指南。
- 推动自我监管:鼓励SDK提供者开展自律,提升行业整体安全水平。
关键建议汇总
| 建议内容 | 内容要点 |
|---|---|
| 法律法规完善 | 明确SDK提供者与App开发者责任,引入惩罚性条款 |
| App开发者合规 | 完善隐私政策,征得用户同意,强化合作协议 |
| SDK提供者合规 | 构建数据合规体系,加强安全防护,定期审计 |
| 安全管理机制 | 事前审核、事中监督、事后保障,建立评估与监测机制 |
| 行业自律推动 | 制定行业标准,鼓励SDK企业自我规范与提升 |
附录参考
- 极光SDK:提供隐私政策展示与数据分级管理。
- 小米推送SDK:提供用户权限管理与数据加密措施。
- TalkingData SDK:实施数据分级与全流程工具化管理。
图表参考
- 图1-图6:展示各类SDK在不同App中的使用情况。
- 图7-图9:反映SDK收集数据类型、用户同意方式及SDK控制管理页面设计。
- 表1-表6:列出各类SDK的应用情况与功能说明。
总结
本报告系统梳理了SDK的业内现状、安全问题、合规挑战及域外经验,提出完善法律、强化合规、推动自律等建议,以期构建更加安全、透明的SDK生态。SDK作为移动互联网的重要组成部分,其合规管理关系到用户隐私保护与行业健康发展,需各方共同努力,实现安全与便利的平衡。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载