中国互联网协会-《移动应用安全形势分析报告》(2020年)-2021.7-41页_1mb
报告摘要
移动应用安全形势分析报告(2020年)总结
核心内容概述
本报告由中国互联网协会App数据安全测评服务工作组发布,旨在分析2020年我国移动应用(App)在快速发展过程中所面临的安全形势与风险,涵盖App安全发展概况、常见安全风险、安全重点领域及构建安全生态的建议。报告指出,随着移动应用数量激增、技术集成度提升,安全问题日益复杂,亟需多方协作,推动技术、制度与管理的同步提升。
主要观点与关键信息
一、移动应用发展概况
- App数量:2020年全国Android系统App数量达327万余款,小程序64万余个,新增App数量较2019年下降显著,主要受疫情和小程序模式兴起影响。
- App类型与属地分布:
- 休闲益智类App占比最高(10.50%)。
- 北京与广东两地App数量占比达56.54%,超过全国总量的一半。
- 应用分发渠道:
- 豌豆荚、360市场、应用宝是主要分发平台。
- 新增分发渠道数量环比下降62.40%,说明渠道集中度提高。
二、移动应用常见安全风险
- 安全漏洞:
- 2020年收录存在安全漏洞的APK达860万余个,其中Janus漏洞占比最高(78.13%)。
- 高危漏洞占比达90%,主要集中在游戏类(30.38%)、生活服务类(15.52%)和教育类(13.71%)App中。
- 恶意程序:
- 2020年收录存在恶意程序的App达20万余款,主要类型包括流氓行为、窃取隐私和恶意扣费。
- 恶意程序对用户隐私和财产安全构成严重威胁。
- 违法违规使用个人信息:
- 58.88%的App存在“用户明确表示不同意仍收集个人信息”问题。
- 55.93%的App在收集个人信息前未征得用户同意。
- 34.65%的App收集个人信息频度超出实际需要。
三、移动应用安全重点领域
1. App服务器端安全
- 主要问题:
- 安全配置复杂度高,组件间数据传输未加密。
- 安全漏洞修复对运行影响大,需依赖补丁或版本升级。
- 安全投入不足,导致后期补救成本高。
- 忽视内部安全,易被社工或穿透攻击利用。
- 安全措施建议:
- 加强安全基线管理。
- 实施整体安全规划。
- 强调边界防护与内部安全并重。
- 建立完善的制度流程。
2. 人脸识别技术安全
- 市场前景:
- 人脸识别技术在金融、教育、出行等领域应用广泛。
- 2020年我国计算机视觉市场规模预计突破1000亿元。
- 安全挑战:
- 安全保障机制不完善,易导致人脸数据泄露。
- 技术应用不规范,存在数据滥用风险。
- 深度伪造技术威胁用户财产与人身安全,成功率高达99.5%。
- 安全要点:
- 应遵循“最小必要原则”,明确告知用户使用目的。
- 需加强未成年人保护,避免技术滥用。
- 对于关键场景(如门禁、支付),应结合多因素认证以提升安全性。
3. 移动应用程序接口(API)安全
- 外部安全挑战:
- API漏洞易被非法利用,导致越权调用、数据窃听等。
- 外部攻击手段多样,包括重放、DDoS、注入等。
- 网络爬虫工具威胁数据完整性。
- 合作方可能恶意留存接口数据。
- API请求参数可能被篡改,泄露敏感信息。
- 内部安全隐患:
- 身份认证机制不完善,存在单因素认证、明文传输等问题。
- 访问授权机制不规范,导致权限滥用。
- 数据脱敏策略缺失,易造成数据泄露。
- 返回数据筛选机制不足,暴露数据面过大。
- 缺乏异常行为监测与合作方管理机制。
- 安全措施建议:
- 事前:规范API设计、开发与测试流程,部署安全防护设备。
- 事中:加强身份认证、异常行为监测与数据流向监控。
- 事后:制定应急响应预案,完善数据泄露溯源与追责机制。
四、构建移动App安全生态的相关建议
-
完善法律法规体系:
- 推动《个人信息保护法》出台,明确App、SDK、API等责任划分。
- 强化数据全生命周期管控,加大违规处罚力度。
-
推进系列标准研制:
- 加快制定App安全、SDK、API、人脸识别等技术的安全应用标准。
- 为行业提供落地性指导,推动合规发展。
-
提升技术防护能力:
- 加强API与服务器端安全防护,采用数据加密、传输通道加密等手段。
- 引入动态检测与静态代码分析技术,提升安全预警能力。
-
促进行业规范发展:
- 推动行业自律,鼓励企业与科研机构合作,加强核心技术攻关。
- 推广最佳实践,提升行业整体安全水平。
-
提高主体责任意识:
- 强化企业数据安全责任,建立内部制度与执行机制。
- 规范与第三方(如SDK、分发平台)的合作协议,明确各方义务。
- 定期开展安全评估,提升App整体安全防护能力。
总结
2020年我国移动应用发展迅猛,但也面临严峻的安全挑战。App数量激增、SDK和API广泛集成、人脸识别等生物技术深入应用,导致数据安全风险多样化、复杂化。报告强调,应从法律制度、技术防护、行业规范和主体责任四个方面构建移动App安全生态,保障用户隐私与数据安全,推动行业健康可持续发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载