数字金融App安全观测报告(2020年)_35页_2mb
报告摘要
数字金融App安全观测报告(2020年)总结
核心内容
本报告由中国信息通信研究院安全研究所与北京智游网安科技有限公司联合发布,旨在分析2020年上半年基于安卓系统的数字金融App的安全现状,评估其存在的主要安全风险,并提出相应的安全工作建议。报告涵盖高危漏洞、恶意程序、SDK使用风险、安全加固等四类主要安全问题,并结合政策背景与专项检测结果,为监管部门、App开发运营者、分发平台及用户提供了全面的安全洞察与改进方向。
主要观点
- 政策背景:近年来,国家高度重视App网络安全及个人信息保护,出台了一系列政策法规和标准规范,如《App违法违规收集使用个人信息行为认定方法》《个人金融信息保护技术规范》等,以加强监管和提升App安全性。
- 安全现状:数字金融App在带来便利的同时,也存在严重的安全隐患,包括高危漏洞、恶意程序、SDK引入风险及缺乏安全加固等问题。
- 安全风险变化:2020年上半年,金融行业App存在安全漏洞的比例从73.23%上升至90.12%,其中高危漏洞占比显著增加,安全加固率不足16%。
- 用户权益侵害:专项检测发现,部分App存在违规处理用户个人信息、频繁骚扰用户、强制索取权限等行为,严重侵害用户权益。
关键信息
一、观测对象分布情况
- 截至2020年6月30日,报告团队对842个安卓应用市场中的29065款金融行业App进行了安全观测。
- 地域分布:广东省、湖北省、北京市分别以35.21%、21.91%、8.37%的占比位列前三,而西藏、宁夏、青海等6省占比仅为0.37%。
- 细分领域:投资理财类App数量最多,占46.04%;消费金融类App次之,占17.15%;证券类App第三,占8.97%。
二、安全风险对比分析
1. 高危漏洞对比分析
- 检测出1861160条漏洞记录,涉及63种漏洞类型,其中21种为高危漏洞。
- 高危漏洞占比:2020年上半年,存在高危漏洞的App占比达90.12%,较2019年增长显著。
- 高危漏洞Top10:系统键盘使用风险、ZipperDown漏洞、SO文件加固检测漏洞等为主要高危漏洞,分别占据78.52%、65.58%、34.90%的App数量。
- 高危漏洞分类:证券类、外汇类App高危漏洞问题最为突出,占比超过96%;银行类、消费金融类App高危漏洞占比显著上升;信托类App占比下降。
2. 恶意程序对比分析
- 检测发现8563款App存在恶意程序,感染率高达29.46%。
- 恶意程序类型:流氓行为类占比最高,达93.83%;隐私窃取类、恶意传播类次之。
- 地域分布:广东省、湖北省、江苏省为恶意程序感染最严重的区域,分别占45.21%、17.59%、12.73%。
- 细分领域:投资理财类、消费金融类、数字货币类App感染率最高,分别有3586、1475、543款App感染恶意程序。
3. 使用SDK对比分析
- 6435款金融行业App嵌入了第三方SDK,占比22.14%。
- SDK类型:推送类、统计类、社交类SDK使用率最高,分别占36.29%、22.48%、13.92%。
- SDK数量:39.6%的App仅嵌入1个SDK,13.15%的App嵌入5个及以上SDK。
- 安全问题:SDK使用引入了安全漏洞、恶意程序等风险,但2020年上半年SDK使用有所减少,安全风险有所缓解。
4. 安全加固对比分析
- 4580款App至少进行过一次安全加固,占比15.75%。
- 加固厂商:360加固平台使用率最高,占64.96%;腾讯加固平台占19.54%。
- 地域分布:广东省、北京市、上海市等经济发达地区App加固率较高,占总数的80%以上。
- 细分领域:外汇类、银行类、黄金类App加固率较高,分别为48.88%、37.59%、33.41%;投资理财类、消费金融类、数字货币类App加固率较低,分别为6.29%、10.44%、13.92%。
三、侵害用户权益专项检测结果
- 抽样检测30款典型金融行业App,发现存在“违规处理用户个人信息”“设置障碍、频繁骚扰用户”“应用分发平台责任落实不到位”等问题。
- 违规处理用户个人信息:18款App存在违规收集使用个人信息或超范围收集问题,其中16款存在违规收集问题,3款存在超范围收集问题。
- 设置障碍、频繁骚扰用户:14款App存在频繁、过度或强制索取权限问题,其中10款存在频繁索取权限,3款存在过度索取权限,2款存在强制索取权限。
- 应用分发平台责任落实不到位:个别平台审核机制不健全,导致存在漏洞或恶意程序的App被上架,对用户权益构成威胁。
四、安全工作思路与建议
1. App相关监管部门
- 需持续完善法律法规、标准规范、监管机制、技术手段等全方位App安全治理体系。
- 加强跨部门协作,提升对数字金融App的监管力度。
2. App开发运营者
- 应主动履行监管责任,提升安全防护能力,规范权限申请与信息收集行为。
- 加强对第三方SDK的安全检测,落实App安全加固措施,及时修补漏洞,防止恶意程序感染。
3. App应用分发平台
- 落实平台管理责任,加强App上架前的审核机制,将App安全与个人信息保护作为重点。
- 向用户明示App所需权限及个人信息使用范围,定期开展安全评测,及时封堵漏洞。
4. App用户
- 提高安全意识,从正规平台下载App,及时更新与升级。
- 安装App时仔细阅读隐私政策,关注权限是否为业务所需,谨慎开启敏感权限。
- 设置高强度密码,避免使用弱验证功能,如“一键登录”“自动绑卡”等,防止信息泄露。
总结
2020年上半年,数字金融App在政策推动下广泛应用,但安全问题依然严峻。高危漏洞、恶意程序、SDK引入风险及安全加固不足是主要安全问题。监管力度加大,用户权益侵害问题突出,需多方协同推进App安全生态体系建设。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载