全国2024年度移动应用安全观测报告
报告摘要
2024年全国移动应用安全观测报告总结
核心内容概述
本报告分析了2024年全国移动互联网应用的安全状况,涵盖了应用总量、分发渠道、功能类型、地域分布、下载量、个人信息保护、漏洞风险、恶意程序、境外SDK使用及技术安全保护等多个方面。报告旨在揭示移动应用安全问题,为监管机构、企业、开发者及用户提供参考。
主要观点与关键信息
1. 全国移动互联网应用概况
- 应用总量:截至2024年底,全国Android应用总量为476万款(在架216万款),iOS应用为319万款,微信公众号623万个,微信小程序366万个。
- 新上架应用:全年新增24万款应用,第一季度新增量最大。
- 开发者分布:北京科技有限责任公司更新应用最多,达835款;深圳互娱网络有限公司位列第三,620款。
- 功能类型分布:生活实用类、游戏类、办公学习类应用活跃度较高,其中游戏类活跃度持续下降,生活实用类和办公学习类上升。
- 地域分布:广东省在Android、iOS、微信公众号和小程序中均居首位,北京、上海、江苏等紧随其后。
- 下载量排名:抖音、拼多多、快手、百度等应用下载量居前,其中抖音下载量达1166亿次。
2. 个人信息保护情况
- 个人信息违规:Android应用中23.5%存在“违规收集个人信息”,同比上升;“超范围收集”和“频繁自启动”违规率下降。
- 权限申请:多数应用申请了写入外部存储、访问网络、访问网络信息等权限,部分应用存在权限滥用问题。
- 数据跨境传输:12.4%的Android应用涉嫌数据跨境访问,主要流向美国、中国香港、新加坡。
- 敏感行为:监听通话状态、监听定位、获取电话号码等敏感行为应用占比分别为62.4%、28.4%、6.0%。
- SDK违规:52款SDK被通报,其中69.2%存在“超范围收集个人信息”问题,59.6%存在“使用说明不完整”问题。
3. 通报应用概况
- 通报总量:2024年全国通报应用1850款,Android应用占比92.5%,SDK占2.8%,小程序占3.5%,iOS占1.7%。
- 区域分布:山东省、重庆市、广东省通报应用数量最多,分别占17.0%、13.7%、9.4%。
- 功能类型分布:生活实用类、办公学习类、网上购物类应用被通报较多。
- 下载量级分布:通报应用中“十万”级应用占比最高(25.0%),“百万”级次之(22.0%),“万”级第三(18.9%)。
- 违规类型:“违规收集个人信息”占51.4%,“强制、频繁、过度索取权限”占22.3%,“未明示收集使用规则”占12.3%等。
4. 漏洞风险概况
- 漏洞检测:共检测297万款Android应用,76.2%存在高危漏洞,主要类型包括Janus漏洞、截屏攻击风险、WebView接口漏洞等。
- 下载量级漏洞占比:不同下载量级的应用高危漏洞比例差异较大,其中“千”、“万”级应用高危漏洞比例较高。
- 功能类型漏洞分布:游戏类、金融理财类、影音播放类应用高危漏洞比例最高,均超过78%。
- 漏洞趋势:整体漏洞比例呈下降趋势,但高危漏洞仍占比较高,需持续加强安全防护。
5. 流量应用安全情况
- 涉黄/涉赌应用:约12万款流量应用被收录,其中4万款仅在流量渠道传播,未在正规应用商店上架。
- 功能类型分布:游戏类、影音播放类、生活实用类为涉黄/涉赌应用的主要类型。
- IP访问分布:境内IP访问主要来自北京、河南、江苏,境外IP访问以美国为主,占比24.6%。
- 安全检测情况:90.5%的流量应用被识别为高危应用,主要漏洞包括加固壳识别、Java代码反编译、S0文件破解等。
6. 恶意程序植入情况
- 恶意程序数量:2024年全国含有恶意程序的应用达29万款,主要类型包括隐私数据收集、恶意扣费、系统破坏、广告推送等。
- 功能类型分布:游戏类应用恶意程序最多,占50.0%;其次为金融理财类、生活实用类。
- 风险行为:恶意应用通过弹窗广告、浏览器漏洞等方式传播,对用户隐私和财产安全构成威胁。
7. 境外SDK使用情况
- SDK嵌入量:2024年更新的Android应用中,嵌入境外SDK的应用达124813款,其中Google Play Services SDK占比最高(40.41%)。
- 开发者分布:广州网络科技有限公司、厦门网络科技有限公司等为主要开发者。
- 功能类型分布:游戏类、生活实用类、办公学习类应用使用境外SDK较多。
- 数据跨境访问:7.9%的嵌入境外SDK应用存在访问境外IP的情况,主要目的地为美国、中国香港、日本。
- 个人信息违规:47.0%的嵌入境外SDK应用存在个人信息自动化检测违规,其中由SDK引起的违规占比6.7%。
8. 技术安全保护措施
- 未采取安全措施的应用:2024年未采取技术安全保护措施的应用达19万款,占比17.6%,占总量的82.4%。
- 功能类型分布:游戏类、辅助软件类、网上购物类应用未采取安全措施的比例较高,分别达94.4%、87.3%、83.6%。
9. 本年度重要事件
- 仿冒应用:工信部反诈中心通报9款仿冒应用,涉及色情、赌博、诈骗活动。
- 经济犯罪软件:国外unit42报告一款仿冒执法部门的应用,涉嫌参与金融诈骗。
- 银狐木马清理:中国移动开展专项清理,涉及3500个用户及150多家机构。
- 暗网数据交易:某暗网平台售卖新冠疫苗数据库,含4500万条数据。
- 《网络数据安全管理条例》发布:国务院发布条例,明确数据分类分级保护、跨境传输要求、平台义务及监管机制。
10. 个人信息安全保护措施
- 《互联网政务应用安全管理规定》:自2024年7月1日起实施,规范政务应用安全管理。
- 数据安全防护重要性:《网络数据安全管理条例》为数据安全治理提供法律依据,强化企业合规责任,提升数据保护水平。
总结
2024年,全国移动互联网应用数量持续增长,但安全问题依然严峻,尤其在个人信息保护、数据跨境传输、漏洞风险及恶意程序植入等方面。报告指出,随着监管加强,违规行为有所减少,但高危漏洞仍普遍存在。游戏类、生活实用类、办公学习类应用成为安全问题的高发领域。同时,境外SDK的广泛应用带来数据跨境风险,需加强监管和合规。技术安全措施仍不普及,需提升安全意识与技术能力。未来,随着法规的完善和安全技术的发展,移动应用安全形势将逐步改善。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载