2023上半年全国移动应用安全观测报告-电信安全_爱加密_28页_2mb
报告摘要
天翼安全科技有限公司2023上半年全国移动应用安全观测报告总结
一、市场概况
截至2023年上半年,全国Android应用总量达437.91万款,iOS应用总量283.11万款,微信公众号595.82万,微信小程序262.03万。Android应用活跃度前三为vivo(42.53%)、OPPO(42.04%)、小米应用商店(40.67%)。功能类型分布中游戏类占比最高(31.65%),生活实用类次之(7.02%),办公学习类第三(3.95%)。地域分布以广东(30.12%)、北京(20.01%)、上海(9.87%)为主。
二、权限管理
Android应用高频申请权限集中在外部存储(98.74%)、读取存储(98.69%)、读取手机状态(87.75%)。iOS应用主要权限需求为解除ATS限制(79.05%)、访问相机(78.79%)、访问相册(77.28%)。开发者需注意权限滥用风险,用户应谨慎授权非必要权限。
三、个人信息保护
2023年Android应用违规检测显示,31.65%存在超范围收集个人信息,26.34%频繁自启动。iOS应用违规率更高,48.92%存在违规收集,36.22%超范围收集。数据跨境传输中,Android应用传输至美国(42.60%)、中国香港(19.60%)、日本(10.39%),iOS应用主要流向美国(70.45%)、中国香港(22.73%)、新加坡(5.68%)。明文传输问题突出,Android应用中个人基本资料(55.77%)、设备信息(49.13%)、网络身份标识(20.91%)占比最高。
四、应用通报情况
上半年全国通报应用1114款,其中各地通管局占78.82%,工信部占14.09%,网信办占7.09%。通报应用功能类型前三为办公学习类(15.23%)、生活实用类(15.12%)、游戏类(9.67%)。通报版本仍存在458款应用可通过22.65%的渠道下载,且小渠道违规风险突出。个人信息违规类型主要为违规收集(42.49%)、强制索取权限(23.05%)、未明示收集规则(17.49%)。
五、漏洞风险分析
高危漏洞占比达Android应用总量9.225%、iOS应用8.781%。主要漏洞类型包括资源文件泄露(82.23%)、StrandHogg漏洞(78.84%)、SO库导出符号泄露(77.79%)。生活实用类应用高危漏洞占比最高(12.57%),游戏类次之(11.41%)。漏洞风险与应用分发渠道审核机制密切相关。
六、盗版/仿冒问题
上半年检测疑似盗版仿冒应用4128款,主要集中在影音播放、游戏、办公学习类。分发渠道前三位为精品下载(22.04%)、新云网络(18.77%)、第七下载(18.36%)。小渠道因审核不严、境外服务器等因素,存在难以追溯和监控的隐患。
七、安全措施现状
未采取技术安全保护措施的应用占比高达88.03%,其中游戏类应用94.10%未加固。需通过安全加固防止应用被破解、篡改、恶意植入等攻击。个人信息保护建议包括:强化数据加密、规范权限管理、建立应急响应机制、实施分类保护等。
八、监管与建议
监管机构通过备案制度、罚款处罚等方式强化合规管理,如知网因违规收集用户信息被处5000万元罚款。建议加强法律法规建设,压实分发渠道主体责任,提升开发者安全意识,推动技术防护措施普及。物联网应用安全需重点关注,泄密风险可能导致家庭数据、健康信息等敏感数据被攻击。
九、企业背景
天翼安全科技有限公司是中国电信旗下网络安全专业公司,与爱加密合作开展移动应用安全服务。已为6000+企业提供运营商级安全服务,覆盖10亿终端设备。爱加密作为子公司,服务金融、政务、能源等多个领域,具备完善的安全解决方案体系。
试读结束,高清完整版pdf/doc/ppt,请点下载