2019软件开发包(SDK)安全与合规白皮书_52页_4mb
报告摘要
软件开发包(SDK)安全与合规白皮书(2019)总结
核心内容
本白皮书由中国信息通信研究院安全研究所与北京市环球律师事务所联合编写,聚焦于第三方SDK在移动应用中的安全与合规问题。报告从业内现状、安全问题、合规问题、域外经验及管理建议等方面进行了系统分析,并提供了部分SDK企业的安全与合规实践参考。
主要观点
-
SDK广泛应用
- SDK已成为App开发不可或缺的一部分,广泛用于功能扩展、数据收集、用户交互等。
- 据统计,超过50%的Android App使用了第三方SDK,平均使用数量超过10个,部分App甚至达到30.6个。
-
SDK主要类型及应用情况
- 主要类型包括:登录分享、支付、推送、广告、统计分析、地图等。
- 各类App广泛使用这些SDK,尤其在生活服务、游戏、金融等行业。
-
SDK存在的主要安全问题
- SDK自身存在安全漏洞,如HTTP误用、SSL/TLS不正确配置、敏感权限滥用等。
- SDK可能成为病毒传播途径,例如“寄生推”SDK通过云端动态更新恶意代码。
- 隐蔽收集个人信息问题突出,如未告知用户收集行为,或明文传输个人信息。
-
SDK存在的主要合规问题
- SDK在数据处理过程中可能缺乏法律正当性依据,导致合规风险。
- 若SDK作为数据处理者,需通过App获得用户同意,否则难以获得合法授权。
- 若SDK作为共同数据控制者,需与App开发者共同履行告知义务和数据管理责任。
-
域外经验借鉴
- 欧盟:通过GDPR对SDK进行监管,强调合法依据、用户知情权和控制权,要求SDK提供者需获得用户明示同意,或通过App获得授权。
- 美国:采用CCPA模式,对SDK提供者进行分类管理,强调告知义务和选择退出权,对未成年人个人信息的处理有更严格要求。
-
管理建议
- 完善法律法规,明确App开发者与SDK提供者的责任与义务。
- App开发者应履行数据共享合规义务,包括完善隐私政策、加强与SDK提供者的合作管理。
- SDK提供者应构建数据安全合规体系,加强技术防护、用户标识管理及数据生命周期管理。
- 加快制定SDK安全标准及指南,提升行业整体安全水平。
- 鼓励SDK企业开展行业自律,推动形成良好的生态。
关键信息
- SDK应用场景:广泛用于登录、支付、推送、广告、数据分析、地图等,覆盖生活服务、游戏、金融等多个行业。
- SDK安全问题:存在漏洞、成为病毒传播途径、隐蔽收集用户信息等。
- SDK合规问题:需获得用户同意,处理用户信息需遵循合法依据与透明原则。
- GDPR与CCPA对比:GDPR强调明示同意,CCPA采用Opt-Out为主,Opt-In为辅。
- SDK管理建议:加强法律法规建设、提升App与SDK的数据合规管理、建立安全标准与行业自律机制。
附录:SDK安全与合规实践案例
极光SDK
- 开发者协议与隐私政策:明确收集、存储、使用和披露信息的规则,要求开发者获得用户授权。
- 技术保障措施:采用加密、访问控制、去标识化等技术手段保护数据安全。
- 数据标识与存储:使用JID作为唯一标识符,数据按App隔离存储。
- 数据删除机制:支持用户通过合法途径申请删除数据,SDK提供反注册接口。
- 新技术研发:整合通信运营商网关认证能力,提升用户登录与验证的安全性。
小米推送SDK
- 开发者协议与隐私政策:要求开发者遵守相关法律法规,提供隐私政策并获得用户授权。
- 技术保障措施:采用SSL与AES加密,确保数据传输与存储安全。
- 数据标识与存储:使用regId作为唯一标识符,数据按业务需求分类存储。
- 数据删除机制:数据通过App进行删除,SDK提供反注册接口。
- 对外合作:数据不对外提供,仅用于内部统计与分析。
TalkingData SDK
- 开发者协议与隐私政策:提供定制化服务,开发者需获得用户授权。
- 技术保障措施:建立数据安全管理体系,包括加密、分级存储、访问权限控制等。
- 数据标识与存储:采用TDID作为唯一标识符,数据按业务线与客户分类存储。
- 数据删除机制:原始日志保留不少于6个月,业务数据在处理完成后自动删除。
- 新技术研发:关注边缘计算与AI识别,提升设备真实性检测与数据处理效率。
总结
SDK作为移动应用开发的重要工具,虽极大提升了开发效率与用户体验,但也带来了安全与合规风险。本报告从现状、问题、域外经验及管理建议等方面进行了系统梳理,为我国SDK的规范管理提供了理论与实践参考。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载