2024年上半年全国移动应用安全观测报告总结
核心内容概述
本报告由北京智游网安科技有限公司发布,旨在全面分析2024年上半年全国移动应用的安全状况,涵盖应用总量、分发渠道、功能类型、地域分布、下载量、个人信息保护、漏洞风险、恶意程序、境外SDK及安全保护措施等多个维度,为监管机构、开发者及用户提供了详实的数据参考和深入的分析。
主要观点
1. 移动应用总量与分布
- 截至2024年上半年,全国Android应用总量达467万款,iOS应用达308万款,微信公众号623万个,微信小程序363万个。
- 游戏类应用仍是活跃度最高的应用类型,占总量的50.8%。
- 广东省在Android应用、微信公众号和微信小程序的产量中均位居第一。
- 北京**科技有限责任公司更新应用数量最多,位列第一。
2. 个人信息保护情况
- 个人信息违规行为仍较为普遍,主要集中在“未明示收集使用个人信息的目的、方式和范围”(58.8%)和“违规收集个人信息”(22.0%)。
- 未获得用户同意的个人信息收集行为有所下降,降幅超过20%。
- 儿童类应用存在较高个人信息违规风险,67%存在“违规收集个人信息”问题。
3. 漏洞风险情况
- 高危漏洞在移动应用中占比高达76.9%,较过去两年有所上升。
- 常见漏洞类型包括“Janus漏洞”、“截屏攻击风险”、“未移除有风险的WebView系统隐藏接口漏洞”等。
- 主题壁纸类应用高危漏洞占比最高,达92.0%;拍摄美化类应用为88.6%;系统工具类应用为87.2%。
4. 恶意程序情况
- 全国共有29万款应用含有恶意程序,主要表现为“流氓行为”。
- 游戏类应用是恶意程序最集中的类型,占44.0%。
5. 政务类应用分析
- 政务类应用共计9千余款,主要分布在vivo、小米应用商店及腾飞网。
- 高危漏洞占比达80.5%,其中“加固壳识别风险”、“Java代码反编译风险”、“SO文件破解风险”为前三。
- 政务类应用普遍获取敏感权限,如“写入外部存储”、“访问网络”、“读取手机状态”等。
6. 流量数据风险
- 流量数据中发现约24.5%的应用未在正规应用商店上架,存在较高风险。
- 流量数据中,涉黄和涉赌类应用占比分别为32.5%和28.6%。
- 流量渠道中,涉黄涉赌应用访问境外IP的比例达45.6%,主要流向美国、中国香港、中国台湾。
7. 境外SDK分析
- 截至2024年上半年,全国共有4244款境外SDK,嵌入境外SDK的应用达44213款。
- 境外SDK引发的个人信息违规行为占比达58.6%,其中“未明示SDK收集使用个人信息的目的、方式和范围”占31.4%。
- 境外SDK引起的敏感行为包括“删除文件”、“读取系统设置”、“修改文件名”等,占比分别为82.3%、80.0%、75.0%。
8. 技术安全保护措施
- 仅8.9%的移动应用采取了技术安全保护措施,91.1%未采取任何保护措施。
- 未采取保护措施的应用主要集中在主题壁纸类(89.0%)、拍摄美化类(78.5%)及系统工具类(70.1%)。
关键信息汇总
个人信息违规类型
| 违规类型 |
占比 |
| 违规收集个人信息 |
45.3% |
| App强制、频繁、过度索取权限 |
25.0% |
| 未明示收集使用个人信息的目的、方式和范围 |
19.6% |
| 违反必要原则,收集与其提供的服务无关的个人信息 |
17.7% |
| App频繁自启动和关联启动 |
10.1% |
| 超范围收集个人信息 |
9.9% |
| 欺骗误导强迫用户 |
8.4% |
| 未经用户同意收集使用个人信息 |
6.5% |
| 违规使用个人信息 |
4.6% |
| 未按法律规定提供删除或更正个人信息功能 |
3.6% |
漏洞类型排名
| 漏洞类型 |
占比 |
| 加固壳识别风险 |
39.9% |
| Java代码反编译风险 |
39.2% |
| SO文件破解风险 |
34.4% |
个人信息违规由SDK引起
| 违规类型 |
占比 |
| App未见向用户明示SDK收集使用个人信息的目的、方式和范围,未经用户同意,SDK存在收集IMEI、设备MAC地址和软件安装列表、通讯录和短信的行为 |
31.4% |
| App向用户明示SDK的收集使用规则,但未见清晰明示SDK收集设备MAC地址、软件安装列表等的目的方式范围,用户同意隐私政策后,SDK存在收集设备MAC地址、软件安装列表的行为 |
12.0% |
| App向用户明示SDK的收集使用规则,未经用户同意,SDK存在收集IMEI、设备MAC地址和软件安装列表、通讯录和短信的行为 |
7.8% |
| App未见向用户明示SDK的收集使用规则,未经用户同意,SDK存在每30s读取一次位置信息,非服务所必需且无合理应用场景 |
7.7% |
| App未向用户明示SDK的收集使用规则,未经用户同意,SDK在静默状态下或在后台运行时,存在按照一定频次收集位置信息、IMEI、通讯录、短信、图片等信息的行为 |
4.9% |
| App未见向用户明示SDK的收集使用规则,未经用户同意,SDK存在收集通讯录、短信、通话记录、相机等信息的行为 |
0.4% |
| App未向用户明示SDK的收集使用规则,未经用户同意,SDK在静默状态下或在后台运行时,存在收集通讯录、短信、通话记录、相机等信息的行为 |
0.3% |
数据跨境传输目的地
| 地区 |
占比 |
| 美国 |
65.5% |
| 中国香港 |
26.3% |
| 日本 |
20.3% |
数据明文传输类型
| 类型 |
占比 |
| 个人常用设备信息 |
69.2% |
| 个人基本资料 |
20.7% |
| 网络身份标识信息 |
20.4% |
流量数据中违规应用IP区域分布
| 区域 |
占比 |
| 华中地区 |
32.5% |
| 华东地区 |
28.6% |
| 美国 |
21.8% |
| 中国香港 |
17.1% |
| 中国台湾 |
5.2% |
通报应用区域分布
| 区域 |
占比 |
| 重庆市 |
17.1% |
| 山东省 |
12.5% |
| 浙江省 |
6.4% |
通报应用功能类型分布
| 功能类型 |
占比 |
| 生活实用类 |
26.6% |
| 办公学习类 |
21.6% |
| 旅游出行类 |
9.4% |
通报应用机构分布
| 机构 |
占比 |
| 各地通管局 |
56.2% |
| 工信部 |
20.2% |
| 各地网信办 |
19.7% |
总结
本报告揭示了当前移动应用在安全和隐私保护方面的诸多问题,包括个人信息违规、高危漏洞、恶意程序以及数据跨境传输等。尽管监管力度逐步加强,但仍需多方共同努力,以提升应用安全性、加强用户隐私保护意识、推动技术安全措施的普及和应用,从而构建更加安全、健康的移动互联网环境。