2019金融行业移动App安全观测报告_37页_3mb
报告摘要
2019金融行业移动App安全观测报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所发布,旨在分析2019年金融行业基于安卓系统的移动应用(App)的安全状况,揭示其存在的主要安全风险,并提出相应的安全工作思路与建议,以促进金融行业App的安全发展。
主要观点
- 高危漏洞普遍存在:70.22%的金融行业App存在高危漏洞,可能被用于数据泄露、仿冒、植入恶意程序等。
- 恶意程序感染风险严峻:6.16%的金融行业App被检测出含有恶意程序,其中82.02%涉及流氓行为。
- 第三方SDK引入安全风险:20.48%的金融行业App使用了第三方SDK,存在信息隐蔽收集、自身漏洞等安全隐患。
- 违规索权侵犯用户隐私:部分App存在超范围索取权限及隐私政策不合规问题,给用户隐私安全带来隐患。
- 缺乏有效安全加固:仅17.08%的金融行业App进行了安全加固,大部分App未进行加固,存在被反编译和恶意攻击的风险。
关键信息
一、观测对象分布情况
- 共观测133,327款金融行业App,来自232个安卓应用市场。
- 地域分布不均:广东、湖北、北京为前三,占比分别为29.60%、21.30%和12.96%。
- 细分领域分布:消费金融类App数量最多,占比36.74%;彩票类App占比27.19%;P2P金融类App占比11.38%。
二、主要安全风险分析
1. 高危漏洞
- 检测出197.9696条漏洞记录,涉及60种漏洞类型。
- 高危漏洞占比:70.22%的App存在高危漏洞,平均每款App有6.7个高危漏洞。
- 高危漏洞类型:
- Janus漏洞:占比53.25%
- WebView远程代码执行漏洞:占比53.18%
- 动态注册Receiver风险:占比53.42%
2. 恶意程序
- 共检测出8,217款App含有恶意程序,感染率6.16%。
- 恶意程序类型:
- 流氓行为:占比82.02%
- 信息窃取:占比9.10%
- 恶意传播:占比5.25%
- 地域分布:江苏感染率最高(37.63%),广东次之(30.16%),北京第三(12.56%)。
3. SDK使用引入风险
- 20.48%的金融行业App使用第三方SDK,共嵌入104,005个SDK。
- SDK使用情况:平均每个App嵌入3.8个SDK,45%的App嵌入5个及以上。
- 金融行业与全行业SDK使用差异:
- 金融行业:推送类SDK占比73.11%,统计类9.83%,社交类8.70%
- 全行业:框架类42.98%,广告类12.86%,社交类11.60%
4. 违规索权与隐私泄露
- 抽样分析12款下载量过亿的App,发现存在超范围获取权限、隐私政策不规范等问题。
- 高敏感权限:
- 读取手机状态和身份(READ_PHONE_STATE):几乎全部App获取
- 写入外置存储器(WRITE_EXTERNAL_STORAGE):几乎全部App获取
- 隐私政策问题:
- 未单独成文
- 未说明信息用途
- 注销流程繁琐且要求额外信息
- 第三方服务未受隐私政策限制
5. 安全加固不足
- 仅17.08%的金融行业App进行了安全加固。
- 加固厂商分布:360占比54.36%,腾讯占比39.02%,其余6.62%由其他厂商提供。
- 地域分布:山西加固率最高(41.65%),广东、湖北、内蒙古、陕西等省加固率未达行业平均水平。
- 细分领域加固情况:外汇类App加固率最高(43.83%),银行类次之(28.24%),证券类第三(26.58%);借贷类App加固率最低(10.41%和13.33%)。
安全工作思路
1. 行业主管部门
- 完善金融行业App相关的法律法规和标准规范体系。
- 建立App安全等级保护测评制度。
- 加大App治理力度,规范个人信息收集、使用和存储行为。
2. 应用商店运营者
- 严格审核App,落实《网络安全法》和《个人信息安全规范》。
- 引导用户下载通过安全认证的App。
- 协助行业主管部门开展安全检测与认证工作。
3. App开发者
- 明确业务需求,规范开发流程。
- 提高安全意识,合理使用第三方SDK,避免过度收集用户信息。
- 主动进行App安全检测与加固,及时修复漏洞,提升安全性。
4. App使用者
- 从正规应用市场下载App,避免点击不明链接。
- 设置高强度密码并定期更换。
- 定期使用安全软件更新和修补漏洞。
- 提高隐私保护意识,减少不必要的App注册和权限授权。
附录要点
- 附录A:金融行业App地域分布,广东、湖北、北京为前三。
- 附录B:金融行业App分类及典型应用,包括消费金融、彩票、投资理财、P2P金融、证券、财务管理、股票、保险、银行、数字货币、外汇、互联网第三方支付、信托等。
- 附录C:Top10高危漏洞说明,包括Janus漏洞、WebView远程代码执行漏洞、动态注册Receiver风险等。
- 附录D:App恶意程序类型解释,包括流氓行为、资费消耗、信息窃取、恶意传播等。
- 附录E:受到恶意程序感染的App地域分布,江苏、广东、北京感染率最高。
总结
本报告全面揭示了2019年金融行业移动App在安全方面存在的五大核心问题,包括高危漏洞、恶意程序、SDK引入风险、违规索权和安全加固不足。针对这些问题,报告提出了涵盖行业主管部门、应用商店运营者、App开发者及用户在内的多方协同治理建议,以期构建更加安全的金融App生态环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载