中国信通院--2019金融行业移动App安全观测报告-_37页_1mb
报告摘要
2019金融行业移动App安全观测报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所发布,旨在分析2019年金融行业基于安卓系统的移动App的网络安全现状与风险,提出相应的安全工作思路和建议。报告基于对133,327款金融行业App的多维度观测,揭示了当前金融App面临的主要安全问题。
主要观点
-
高危漏洞普遍存在
- 70.22%的金融行业App存在高危漏洞,其中动态注册Receiver、Janus漏洞、WebView远程代码执行漏洞是主要高危漏洞类型。
- 每款App平均存在20.3个安全漏洞,其中6.7个为高危漏洞。
- 互联网第三方支付和信托类App高危漏洞问题尤为突出,分别达到93.87%和93.44%。
-
恶意程序感染风险严峻
- 6.16%的金融行业App被检测出含有恶意程序,其中82.02%受到具有流氓行为的恶意程序感染。
- 主要恶意行为包括广告弹窗、信息窃取、恶意传播、资费消耗和远程控制等。
- 江苏、广东、北京是受恶意程序感染最严重的地区。
-
使用第三方SDK引入安全风险
- 20.48%的金融行业App嵌入了第三方SDK,平均每款App嵌入3.8个SDK。
- 45%的App嵌入了5个及以上SDK,存在隐私信息隐蔽收集、自身漏洞被利用等风险。
- 推送类SDK使用最广泛,但安全风险也最高。
-
违规索权侵犯用户隐私
- 多款App存在超范围获取敏感权限的问题,如读取手机状态、修改系统设置、访问通讯录、拍摄照片等。
- 部分App未单独提供隐私政策,或未明确说明收集信息的用途,导致隐私泄露风险。
- 注销账号流程繁琐,且可能要求提供不必要的敏感信息。
-
缺乏有效安全加固
- 仅17.08%的金融行业App进行了安全加固,多数App“裸奔”于应用市场。
- 加固主要集中在360、腾讯等主流平台,且发达地区App加固比例较高。
- 借贷类App的加固比例显著低于其他类型。
关键信息
- App数量与分布:共观测133,327款金融行业App,其中广东、湖北、北京位列前三,分别占比29.60%、21.30%、12.96%。
- App分类与占比:消费金融类App占比最高(36.74%),其次是彩票类(27.19%)和P2P金融类(11.38%)。
- 安全加固情况:山西省金融App加固比例最高(41.65%),而湖北、湖南、广东、内蒙古、陕西的加固比例未达行业平均水平。
- 高危漏洞Top3:动态注册Receiver、Janus漏洞、WebView远程代码执行漏洞。
- 恶意程序Top3:流氓行为(82.02%)、信息窃取(9.10%)、恶意传播(5.25%)。
结构清晰的总结
一、观测背景
- 政策背景:国家高度重视网络安全,出台多项法规与标准,如《网络安全法》《个人信息安全规范》等。
- 安全现状:金融行业App在提供便利的同时,存在数据泄露、恶意程序、SDK风险、违规索权和缺乏安全加固等问题。
二、观测结果
- 地域分布:金融App分布不均,广东、湖北、北京占据主要份额,西藏、青海等地区占比极低。
- 分类分布:消费金融类、彩票类、P2P金融类为App数量前三。
- 安全风险:高危漏洞、恶意程序、SDK风险、违规索权和缺乏加固是主要风险点。
三、安全风险分析
- 高危漏洞:普遍存在,类型多样,尤其是动态注册Receiver、Janus漏洞和WebView漏洞。
- 恶意程序:6.16%的App被感染,主要表现为流氓行为和信息窃取。
- SDK风险:20.48%的App嵌入第三方SDK,存在隐私收集和安全漏洞问题。
- 违规索权:多款App存在超范围获取权限、未说明信息用途、注销流程复杂等问题。
- 安全加固不足:仅17.08%的App进行了加固,借贷类App加固比例最低。
四、安全工作思路
- 行业主管部门:需完善法律法规,加强App安全等级保护测评与治理。
- 应用商店运营者:应严格审核App,引导用户下载安全认证App。
- App开发者:需提升安全意识,合理使用SDK,进行安全加固和漏洞修复。
- App使用者:应从正规渠道下载,使用高强度密码,定期更新,提高隐私保护意识。
附录摘要
- 附录A:金融App地域分布,广东、湖北、北京为主要分布地区。
- 附录B:金融App分类逻辑,包括消费金融、彩票、投资理财、P2P金融等。
- 附录C:Top10高危漏洞说明,如Janus漏洞、WebView漏洞等。
- 附录D:恶意程序类型解释,如流氓行为、信息窃取、恶意传播等。
- 附录E:受到恶意程序感染的App地域分布,江苏感染数量最多。
结论
本报告全面揭示了2019年金融行业App在安全方面的多项问题,包括高危漏洞、恶意程序、SDK风险、违规索权和缺乏加固。为保障金融App的安全性,需从政策、平台、开发、用户四个层面协同推进,提升整体安全水平,构建安全的金融App生态体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载