【奇安信】2023上半年APP侵害用户权益检测报告_25页_1mb
报告摘要
2023上半年APP侵害用户权益检测报告总结
核心内容概述
本报告由奇安信病毒响应中心发布,旨在评估2023年上半年全国应用市场中APP侵害用户权益的情况,重点检测违规收集个人信息和强制、频繁、过度索取权限两大问题。报告基于国家相关法律法规,使用自主研发的奇安信QADE引擎对近40万个APP进行抽样检测,涵盖主流应用市场,如华为应用市场、豌豆荚应用市场和APKMirror等。
主要观点
1. 违规收集个人信息问题突出
- 生活休闲类和网上购物类APP是违规收集个人信息的主要类型,分别占比29.1%和14.6%。
- 无提示收集个人信息的检出率为5.9%,主要涉及Android ID、IMEI、MAC地址和Serial Number等设备信息。
- 高频次收集个人信息问题严重,占比65.7%,部分APP在100秒内收集个人信息超过20次,其中最高记录为440次收集IMEI。
- 第三方SDK是导致违规收集个人信息的主因,**72.7%的违规APP集成了第三方SDK,其中70.1%**仅集成一款违规SDK,**29.9%**集成至少两款。
2. 强制、频繁、过度索取权限问题普遍
- 生活休闲类和网上购物类APP是索取权限问题的主要来源。
- 频繁索取权限问题最严重,占比最高;过度索取权限次之;强制索取权限相对较少。
- 五种最常被索取的权限包括:WRITE_EXTERNAL_STORAGE、READ_PHONE_STATE、ACCESS_FINE_LOCATION、ACCESS_COARSE_LOCATION、READ_EXTERNAL_STORAGE。
- 频繁与过度索取权限问题常同时出现,分别占比80.3%和85.4%,表明两者存在高度关联。
3. 违规APP影响范围广
- **8.3%的APP存在侵害用户权益问题,其中16.7%**同时存在违规收集个人信息和违规索取权限问题。
- 检测到的违规APP中,有6款下载量超亿次,76款下载量超千万次,297款下载量超百万次,影响用户数量庞大。
关键信息
检测依据
- 《网络安全法》
- 《电信和互联网用户个人信息保护规定》
- 《GB/T 35273-2020 信息安全技术 个人信息安全规范》
- 工信部相关通知文件(工信部信管函〔2019〕337号、工信部信管函〔2020〕164号等)
检测内容
- 无提示收集个人信息:未告知用户即开始收集信息。
- 高频次收集个人信息:在100秒内收集个人信息次数≥2次。
- 强制索取权限:用户拒绝授权后应用退出或关闭。
- 频繁索取权限:在用户明确拒绝后反复弹窗请求权限。
- 过度索取权限:申请权限超出业务功能需求。
数据范围
- 检测周期:2023年1月1日至2023年6月30日。
- 数据来源:34个应用市场,其中华为、豌豆荚、APKMirror为主要来源。
总结与建议
影响评估
- 违规APP影响范围广,至少涉及上亿用户。
- 问题虽在监管下有所缓解,但其影响仍不可忽视。
建议
- 第三方SDK厂商应加强合规性管理,优化SDK权限申请流程,提升与APP开发者的协同能力。
- APP开发者需增强个人信息保护意识,严格遵守国家法律法规,避免违规行为。
- 监管机构应持续加强APP合规性检查,推动行业健康发展。
- 用户应提高安全意识,关注APP权限申请行为,必要时进行权限管理。
附录信息
奇安信病毒响应中心
- 由奇安信集团运营,具备每日千万级样本检测及亿级安全数据分析能力。
- 拥有QOWL和QDE人工智能引擎,具备跨平台病毒查杀与修复能力。
奇安信移动安全团队
- 聚焦移动安全领域,具备对黑产类APP(如刷量、诈骗、博彩等)的精准查杀能力。
- 捕获多起攻击事件,披露多个APT组织活动,包括诺崇狮组织SilencerLion、利刃鹰组织BladeHawk、艾叶豹组织SnowLeopard和金刚象组织VajraEleph。
奇安信移动安全产品
- 天机:面向多行业客户,提供强终端管控和安全特性的移动终端安全管理产品。
- 移动态势感知系统:面向监管客户,提供APP下载与使用环节的违法检测、合规性分析及溯源功能。
名词解释
- Android ID:Android设备唯一标识符,用于广告跟踪、授权等。
- IMEI:国际移动设备识别码,即手机序列号。
- MAC地址:用于区分蜂窝网络中不同用户,不重复。
- Serial Number:产品序列号,用于验证产品合法性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载