南都-CFCA-常用第三方SDK_收集使用个人信息测评报告-2019.7-15页_2mb
报告摘要
常用第三方SDK收集使用个人信息测评报告总结
核心内容
本报告由南都个人信息保护研究中心与中国金融认证中心 (CFCA) 联合发布,旨在分析市场上常用的第三方SDK在收集和使用用户个人信息方面的合规现状,揭示潜在的安全风险,并呼吁加强监管与行业自律。
主要观点
1. SDK使用普遍,安全风险凸显
- 60款常用App平均使用19.3个SDK,其中移动金融类App因加固技术,SDK检测难度较大。
- 生活服务类App使用的SDK最多,平均为20.2个,旅游交通类App最少,平均为15.4个。
- 消息推送类SDK被调用最多,共264次,其次是综合类、辅助开发类SDK。
2. SDK收集个人信息行为普遍,部分存在隐蔽性
- 在966个SDK中,150个获取了IMEI、IMSI等设备信息,35个以上获取了网络信息,10个获取了用户行为信息。
- 地理位置信息被32个SDK获取,电话号码被支付宝SDK获取,传感器信息(如步数、心跳)被多个SDK收集。
- 一些SDK收集的信息与其功能无明显关联,例如支付宝SDK在每日优鲜App中获取电话号码,讯飞SDK在苏宁易购App中获取录音权限。
3. 隐私政策缺失或未明确告知用户
- 中国银行手机银行App中使用的讯飞SDK可录音,但未提供隐私政策。
- 宜人财富App和宜人贷借款App中使用的TalkingData SDK获取了地理位置信息,但未在隐私政策中说明。
- 百度贴吧App和QQ空间App中使用的百度昊天SDK和腾讯Open SDK获取了手机视频和相册信息,但部分App未明确告知用户。
4. SDK权限申请与实际收集信息存在差距
- 对15个主流SDK的深度分析发现,三成SDK收集的用户信息超出了其官方声明的系统权限,包括支付卡信息、地理位置、传感器数据等。
- 极光数据分析SDK申请权限最多,为14项;百度地图SDK和腾讯地图SDK分别申请了10项权限。
5. 部分SDK存在数据传输未加密问题
- Ping++、TalkingData、携程、百度地图等4个SDK向服务器传输了未经加密的用户个人信息,增加了数据泄露和滥用的风险。
关键信息
- SDK分类:消息推送类、生活服务类、辅助开发类等。
- 信息类型:包括设备信息、网络信息、手机状态信息、用户行为信息、用户个人信息。
- 头部公司SDK:微信、腾讯、小米、华为、阿里、Facebook等公司的SDK使用广泛,功能涵盖社交、支付、消息推送等。
- 隐私政策问题:部分App未在隐私政策中说明SDK收集的信息,或未告知用户收集目的。
- 合规建议:即使SDK收集的信息不是App核心功能所需,也应通过弹窗获取用户同意,保障用户知情权和同意权。
市场现状与建议
- 市场现状:SDK在移动App开发中被广泛使用,但存在信息收集不透明、权限申请与实际行为不一致、数据传输未加密等问题。
- 建议:加强SDK监管,明确信息收集的合法性与用户告知义务,推动行业自律和政府立法,提升用户对个人信息安全的意识。
技术与方法
- 样本采集:从官方网站和应用宝下载60款App的APK安装包和SDK文档,采用逆向分析、抓包、函数挂钩等技术手段。
- 时间范围:采集时间为2019年4月,测试时间为2019年6月至7月。
- 检测范围:对5-30分钟的App使用行为进行检测,记录SDK行为。
保留声明
- 本报告仅对2019年4月前的样本负责,不保证覆盖所有SDK行为。
- 报告不保证全面性,南都个人信息保护研究中心保留最终解释权。
联系方式
- 邮箱:ppa-nandu01@163.com
- 微信公众号:【隐私护卫队】
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载