2016年移动智能终端预置应用安全行业报告_13页_658kb
报告摘要
《2016年移动智能终端预置应用安全行业报告》总结
核心内容
本报告由中国泰尔实验室发布,聚焦2016年移动智能终端预置应用的安全状况,涵盖预置应用的总体情况、监测分析、热点事件及产业链安全态势等方面,旨在揭示预置应用存在的安全隐患,提出监管建议,保障用户信息安全与合法权益。
主要观点
1. 预置应用概况
- 2016年全年入网1486款移动智能终端,预置应用总数达26.8万,单个终端平均预置应用个数为181个。
- 终端数量随时间呈下降趋势,但单个终端平均预置应用数量保持平稳。
- 预置应用主要以厂商自研的市场类或支付类应用为主,旨在构建以自身账户体系为基础的生态圈,提升用户体验和品牌服务价值。
2. 预置应用监测情况分析
- 不合格主因:预置应用的不合格主要源于用户数据收集和流量耗费,这与终端价格下降、硬件利润减少以及用户隐私意识提升密切相关。
- 敏感权限申请:近三成预置应用申请了敏感权限,其中设备属性、外部存储、联系人、地理位置和短信等权限占比最高,存在严重的隐私泄露风险。
- 广告插件增长:预置广告插件比例呈上升趋势,主要来自国内外知名广告厂商,部分广告插件存在诱导点击、频繁推送等问题,影响用户体验。
- 应用加固程度低:预置应用的加固程度较低,仅有约0.37%的预置应用进行了加壳处理,难以有效防范恶意破解行为。
关键信息
3. 预置应用热点事件
- 终端设备后门事件:2016年11月,某国外安全公司发现某低端Android手机中存在预装后门软件,将用户短信、联系人、通话记录等信息上传至国内服务器。该事件引发了国内外广泛关注,损害了用户信息安全、厂商声誉及中国制造形象。
- 预置应用刷机现象:刷机行为在终端销售链中频繁发生,导致用户无法卸载预置应用,且可能引入恶意软件。刷机行为已形成黑色产业链,涉及多个环节,如刷机公司、应用厂家、渠道商等。
4. 产业链安全态势分析
- 预置应用产业链复杂:预置应用主要通过芯片厂商、方案商、品牌厂商和运营商进行预装,但部分非正规渠道(如经销商、代理商)可能通过刷机方式预装未经许可的应用,存在安全隐患。
- 用户影响:用户面临预置应用无法卸载、占用存储空间和流量的问题,且因缺乏处置能力而陷入尴尬处境。同时,预置应用普遍申请敏感权限,存在隐私泄漏风险,若安全防护不足,可能被黑客攻击和利用。
5. 监管建议
- 2016年12月16日,工信部发布《移动智能终端应用软件预置和分发管理暂行规定》,要求预置应用可卸载,加强事中事后监管。
- 未来需加强终端证后监管,通过安全态势感知、持续性主动监管等方式,解决移动终端设备识别、定位、溯源等关键问题,防范恶意行为。
总结
2016年移动智能终端预置应用数量庞大,存在数据收集、流量消耗、广告插件滥用及安全加固不足等问题。同时,后门事件和刷机现象暴露了预置应用在安全监管上的漏洞。工信部出台相关规范,推动预置应用可卸载,强化监管机制,有助于提升用户信息安全和选择权。然而,产业链复杂性使得事前监管难以全面覆盖,未来需加强事中事后监管,构建全链条的安全防护体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载