20201022-中国信通院-数字金融App安全观测报告_35页_2mb
报告摘要
数字金融App安全观测报告(2020年)
核心内容概述
本报告由中国信息通信研究院安全研究所与北京智游网安科技有限公司联合发布,旨在分析2020年上半年数字金融App在安全方面的现状及风险变化,为监管部门、开发运营者、应用分发平台及用户提供安全工作思路与建议。报告围绕高危漏洞、恶意程序、SDK使用风险和安全加固情况四个维度展开分析,并结合工业和信息化部关于App侵害用户权益专项整治行动的要求,对数字金融App的用户权益保护问题进行了专项检测。
主要观点与关键信息
一、政策背景
- 近年来,随着信息技术发展,App安全成为国家监管重点。
- 2019年起,中央网信办、工信部、公安部、市场监管总局等联合开展App违法违规收集使用个人信息的专项治理行动。
- 2020年,人民银行发布《个人金融信息保护技术规范》和《关于开展金融科技应用风险专项摸排工作的通知》,进一步规范金融行业App安全。
- 工信部在2020年7月发布《关于开展纵深推进App侵害用户权益专项整治行动的通知》,强化用户权益保护。
二、安全风险分析
1. 安全漏洞情况
- 截至2020年6月30日,共观测29065款金融行业App,其中22884款存在不同程度的安全漏洞,占比达90.12%,较2019年提升显著。
- 高危漏洞种类共63种,其中21种为高危漏洞。
- 高危漏洞Top10变化不大,新增系统键盘使用风险、ZipperDown漏洞和SO文件加固检测漏洞。
- 投资理财类App高危漏洞比例最高,达96%以上;银行类和消费金融类App的高危漏洞占比显著上升;信托类App则有所下降。
2. 恶意程序感染情况
- 检测发现8563款App存在恶意程序,感染率达29.46%。
- 恶意程序类型主要包括流氓行为(占比93.83%)、隐私窃取(5.41%)、恶意扣费、资费消耗、远程控制等。
- 广东、湖北、江苏为恶意程序感染最严重的三个省份,分别占比45.21%、17.59%和12.73%。
- 投资理财类、消费金融类和数字货币类App感染率最高,分别占样本的3586款、1475款和543款。
3. SDK使用情况
- 有6435款App嵌入了第三方SDK,占比22.14%。
- 平均每款App嵌入3.5个SDK,其中**39.6%**仅嵌入1个SDK,**13.15%**嵌入5个及以上。
- 推送类、统计类和社交类SDK使用率较高,占比分别为36.29%、22.48%和13.92%。
- 随着监管加强,金融行业App对SDK的使用有所减少,相关安全风险有所缓解。
4. 安全加固情况
- 仅4580款App进行过安全加固,占比15.75%。
- 360为最常用的安全加固平台,占比64.96%;腾讯和爱加密紧随其后。
- 广东省、北京市、上海市为安全加固最集中的地区,占总数的**80%**以上。
- 银行类App的加固比例最高(37.59%),外汇类(48.88%)和黄金类(33.41%)也相对较高,而消费金融类和投资理财类App的加固比例较低。
侵害用户权益专项检测结果
- 抽样检测30款典型金融App,共发现18个问题,其中保险类App问题最多,占47.06%;银行类App占35.29%;证券类App最少,占17.65%。
- 主要问题包括:
- 违规处理用户个人信息(18款App存在该问题)
- 设置障碍、频繁骚扰用户(14款App存在该问题)
- 应用分发平台责任落实不到位(部分平台存在审核不严问题)
1. 违规处理用户个人信息
- 有16款App存在违规收集使用个人信息问题,3款App存在超范围收集个人信息问题。
- 案例:某保险类App未明示权限,超范围收集通讯录;某证券类App嵌入SDK,未明示收集设备识别码。
2. 设置障碍、频繁骚扰用户
- 有10款App存在频繁索取权限问题,3款App存在过度索取权限,2款App存在强制索取权限。
- 案例:某银行类App在用户拒绝权限后仍强制退出;某保险类App在启动时提前申请拍照、录制音视频、位置权限。
3. 应用分发平台责任落实不到位
- 某应用分发平台收录的某银行类App存在恶意程序,说明部分平台审核机制不完善,可能引入存在安全隐患的App。
安全工作思路与建议
1. App相关监管部门
- 需进一步完善法律法规、标准规范及监管机制,强化跨部门联动管理。
- 建议加强App安全评估与监管力度,推动行业安全治理体系建设。
2. App开发运营者
- 应提升安全意识,遵循《移动金融客户端应用软件安全管理规范》。
- 严格控制权限申请,仅申请业务所需权限。
- 加强对第三方SDK的安全检测,防止引入恶意SDK。
- 主动进行App安全加固,修补漏洞,提升App安全性。
3. App应用分发平台
- 落实平台管理责任,完善App上架前的审核机制。
- 明示App所需权限及个人信息收集范围。
- 定期开展网络安全评测,及时封堵漏洞和恶意程序。
4. App用户
- 建议从正规平台下载App,及时更新。
- 安装时仔细阅读隐私政策,关注权限是否必要。
- 设置高强度密码,谨慎使用“一键登录”“自动绑卡”等功能,避免信息泄露。
总结
2020年上半年,数字金融App安全形势依然严峻,存在高危漏洞、恶意程序、SDK引入风险及安全加固不足等问题。政策监管不断加强,但App开发运营者的安全意识和能力仍需提升。平台需强化审核机制,用户应增强安全防护意识。只有多方协同治理,才能构建安全、可信的数字金融App生态。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载