2020年移动应用安全形势分析报告_41页_1mb
报告摘要
移动应用安全形势分析报告(2020年)总结
核心内容概述
本报告由中国互联网协会“App数据安全测评服务工作组”编写,旨在分析2020年移动应用安全形势,总结常见安全风险,并提出构建移动App安全生态的相关建议。报告涵盖了App发展概况、安全风险分析、安全重点领域及具体安全措施,强调了法律法规、技术防护、行业规范及主体责任意识在App安全治理中的重要性。
主要观点
- 移动应用发展迅猛:App种类和数量呈爆发式增长,2020年新增App数量较2019年明显下降,主要受疫情影响和“超级App+小程序”模式兴起影响。
- 第三方SDK广泛应用:App开发中大量使用SDK,存在安全漏洞和违规收集个人信息的风险。
- 安全风险多样化:包括安全漏洞、恶意程序、个人信息滥用、服务器端安全隐患、第三方服务风险等,其中高危漏洞、隐私泄露和深度伪造技术尤为突出。
- 安全措施需全面:需加强服务器端安全配置管理、边界防护与内部安全并重、完善API安全机制及加强人脸识别技术应用规范。
- 构建安全生态需多方协作:需完善法律法规、推进标准研制、提升技术防护能力、促进行业规范发展、提高企业主体责任意识。
关键信息汇总
一、移动应用发展概况
- App数量统计:2020年全国Android系统App数量达327万款,新增约30万款。
- App类型分布:休闲益智类App数量最多(34万款),占总量的10.50%;生活实用类App次之(24万款),占7.52%。
- 属地分布:北京和广东App数量占比最高,分别为28.29%和28.25%。
- 分发渠道:豌豆荚、360市场、应用宝为前三大分发渠道,占比分别为21.63%、19.45%和19.40%。
- SDK使用情况:2020年收录SDK总数1598个,SDK提供者主要集中在北上广等一线城市。
二、移动应用常见安全风险
- 安全漏洞:2020年收录存在安全漏洞的APK达860万款,其中Janus漏洞、Java代码加壳检测、动态注册Receiver风险最为常见。
- 恶意程序:2020年收录存在恶意程序的App达20万款,主要包括“流氓行为”、“窃取隐私”、“恶意扣费”等类型。
- 个人信息违规使用:58.88%的App存在用户不同意仍收集个人信息的问题,55.93%存在未征得用户同意收集信息的情况。
- 服务器端安全隐患:日志记录不完整、身份认证未开启、组件间数据传输未加密等问题普遍存在。
- 第三方服务风险:SDK、API等第三方服务存在安全漏洞和隐私信息收集不规范的问题,可能引发数据泄露、篡改等安全事件。
三、移动应用安全重点领域
1. App服务器端安全
-
问题分析:
- 安全配置复杂度高;
- 安全漏洞修复影响运行;
- 安全投入不足;
- 忽视内部安全,边界防护与内部安全需并重。
-
安全措施:
- 加强安全基线管理;
- 进行整体安全规划;
- 边界防护与内部安全并重;
- 建立完善的制度流程。
2. 人脸识别技术安全
-
市场前景:2020年我国计算机视觉市场规模预测达700亿至1000亿元。
-
安全挑战:
- 安全保障机制欠缺,易造成人脸数据泄漏;
- 技术应用不规范,存在数据滥用可能;
- 深度伪造技术严重威胁用户财产与人身安全。
-
应用及安全要点:
- 金融类App:用于身份验证,需结合多因素认证;
- 在线教育类App:用于身份识别,需加强未成年人保护;
- 电信类App:用于SIM卡激活实名认证;
- 出行类App:用于司机和乘客身份验证;
- 美图娱乐类App:用于互动营销和美颜功能;
- 电商类App:用于账号安全和用户体验提升;
- 智慧园区类App:用于门禁和考勤管理,需防范深度伪造攻击。
3. 移动应用程序接口安全
-
外部安全挑战:
- 非法利用API漏洞;
- 外部攻击难以抵御;
- 网络爬虫工具威胁数据;
- 合作方恶意留存数据;
- 非法篡改API请求参数。
-
内部安全隐患:
- 身份认证机制不完善;
- 访问授权机制存在漏洞;
- 数据脱敏策略不完善;
- 返回数据筛选机制缺失;
- 异常行为监测能力不足;
- 合作方管理不规范。
-
安全措施:
- 事前:完善API设计、开发、测试标准,建立身份认证与访问授权机制。
- 事中:加强异常行为实时监控,规范高权限操作。
- 事后:制定安全事件应急预案,加强日志记录与安全审计,完善溯源追责机制。
四、构建移动App安全生态的建议
- 完善法律法规体系:推动《数据安全法》《个人信息保护法》等相关法律法规的完善,明确各方责任。
- 推进系列标准研制:制定App安全、SDK、API、人脸识别等技术的标准,指导安全应用。
- 提升技术防护能力:加强数据加密、传输通道安全、动态检测技术等,提升整体安全水平。
- 促进行业规范发展:鼓励行业协会制定行业公约,推动最佳实践与技术合作。
- 提高主体责任意识:App企业应强化数据安全制度,履行合规义务,规范技术应用,提升应急响应能力。
总结
2020年移动应用安全形势复杂多变,安全风险呈现多样化趋势,尤其在数据安全、API安全及人脸识别技术应用方面问题突出。构建健康、安全的移动应用生态,需要从法律法规、技术标准、安全防护、行业规范及企业主体责任意识等多方面协同推进,形成多方共治、技术支撑、制度保障的综合安全体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载