2021-12-28-中国信通院-软件开发包(SDK)安全研究报告(2021年)_44页_1mb
报告摘要
SDK安全研究报告(2021年):移动应用生态中的安全挑战与应对策略
一、SDK应用现状
SDK已成为移动应用开发的核心组成部分,平均每款App集成超过20个第三方SDK。SDK按功能可分为广告、推送、数据统计、地图、登录、支付、崩溃监控及人工智能应用等类型。体育、医疗健康等细分领域App集成SDK数量最高,达28.6个(2021年12月数据)。
二、主要安全风险
-
安全漏洞
根据漏洞分析,SDK安全问题主要集中在代码安全、本地数据存储、通信安全及反向工程等方面,占比分别为源文件安全5%、内部交互安全30%、本地存储安全15%、通信传输安全20%、反加密检测20%。 -
恶意行为
典型SDK恶意行为包括流量劫持、资费消耗、隐私窃取、静默下载安装、广告刷量等。恶意SDK通常通过动态更新方式,在集成初期隐藏恶意代码,后续对用户设备进行隐蔽控制。2021年新型物联网SDK黑产已形成完整产业链,威胁家庭网络设备安全。
三、合规风险
SDK收集使用个人信息须遵循《个人信息保护法》《网络安全法》等法规要求。主要合规风险包括:
- 未经用户同意收集个人信息
- 超范围/频次收集个人信息
- 未明示SDK收集目的和方式
- 未获用户授权使用数据
- 未采取安全措施保护传输数据
四、安全建议
- SDK开发者:应将安全贯穿SDK开发全生命周期,提供合规指南,加强代码混淆/加密,定期进行安全评估
- App开发者:建立SDK引入审批制度,明确开发者协议,实施SDK全生命周期安全监控,对可疑SDK立即停用
五、安全实践案例
中国信息通信研究院发起SDK安全专项行动,已评测13款SDK产品。腾讯开发的移动合规检测平台可自动化检测SDK授权同意、个人信息收集范围等36项风险点,其灵犀隐私保护平台可实现SDK合规版本匹配和可视化管理。
六、关键检测技术
SDK安全检测应从三个方面入手:
- 来源安全性:检查开发者资质、隐私政策、风险自评估报告等
- 代码安全性:分析敏感权限申请、代码混淆加密、热更新机制等
- 行为安全性:监测个人信息收集范围、上传频率、SDK联网行为、自启动情况等
中国信息通信研究院安全研究所
地址:北京市海淀区花园北路52号
邮编:100191
电话:010-62308590
网址:www.caict.ac.cn
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载