《移动应用安全形势分析报告》(2020年)_41页_1mb
报告摘要
移动应用安全形势分析报告(2020年)总结
核心内容概述
本报告由中国互联网协会“App数据安全测评服务工作组”发布,旨在分析2020年我国移动应用软件(App)在发展过程中面临的安全形势,识别主要安全风险,并提出构建安全生态的建议。报告涵盖App发展概况、常见安全风险、安全重点领域及行业建议等部分,全面梳理了当前App安全问题的现状与发展趋势。
主要观点
1. 移动应用发展概况
- App数量增长放缓:2020年新增App数量较2019年下降,主要受新冠疫情影响及“超级App+小程序”模式兴起影响。
- App类型与属地分布:休闲益智类App数量最多,北京和广东两地App数量占全国总量的56.54%。
- 分发渠道多元化:主要分发渠道包括豌豆荚、360市场、应用宝等,新增分发渠道数量有所下降。
2. 常见安全风险
- 安全漏洞:存在大量高危漏洞,游戏类App漏洞比例最高,Janus漏洞、Java代码加壳、动态注册Receiver是主要风险点。
- 恶意程序:包括流氓行为、窃取隐私、恶意扣费等类型,严重威胁用户隐私和财产安全。
- 个人信息违规使用:58.88%的App存在用户明确拒绝仍收集信息的问题,34.65%的App存在信息采集频度过高的问题。
- 服务器端安全隐患:配置复杂、漏洞修复困难、安全投入不足、边界防护忽视内部安全等问题普遍存在。
- 第三方服务风险:SDK、API等第三方服务存在安全漏洞和数据滥用风险,尤其在人脸识别技术应用中表现突出。
3. 安全重点领域
(1) App服务器端安全
- 安全配置复杂:集中管理、漏洞排查、不安全配置等问题频发。
- 漏洞修复影响运行:修复需依赖补丁或升级,存在兼容性与稳定性风险。
- 安全投入不足:初期忽视安全,后期在扩展过程中又忽略安全建设。
- 边界防护与内部安全并重:需兼顾外部防御与内部管控,防止“内鬼”风险和组件漏洞利用。
(2) 人脸识别技术安全
- 市场前景广阔:计算机视觉市场规模预测为700-1000亿元,人脸识别技术在金融、教育、出行等领域广泛应用。
- 安全挑战突出:
- 安全保障机制欠缺:人脸数据易泄露,生物识别信息不可逆。
- 技术应用不规范:未明确告知用户,存在数据滥用风险。
- 深度伪造威胁安全:深度伪造技术可欺骗人脸识别系统,造成支付账户盗刷等严重后果。
- 应用及安全要点:
- 金融类App用于身份验证与支付安全。
- 在线教育类App用于身份核查与学习状态分析。
- 电信类App用于SIM卡激活与实名认证。
- 出行类App用于司机与乘客身份核验。
- 美图娱乐类App用于互动营销与美颜功能。
- 电商类App用于账号安全与用户体验提升。
- 智慧园区类App用于门禁与考勤管理。
(3) 移动应用程序接口(API)安全
- 外部安全挑战:
- API漏洞被非法利用。
- 外部攻击难以抵御,如重放攻击、DDoS攻击等。
- 网络爬虫工具对API数据造成威胁。
- 合作方恶意留存数据。
- 非法篡改API请求参数。
- 内部安全隐患:
- 身份认证机制存在单因素、无口令强度、明文传输等风险。
- 访问授权机制未合理设置,导致权限过大。
- 数据脱敏策略不完善,存在数据泄露风险。
- 返回数据筛选机制缺失,数据暴露面大。
- 缺乏异常行为监测,内部威胁突出。
- 合作方管理不善,导致数据风险。
- API安全措施:
- 事前:规范API设计与开发,加强身份认证与访问授权。
- 事中:实时监控异常行为,实施数据分类分级管控。
- 事后:制定应急预案,完善日志记录与安全审计机制。
关键信息
- App数量与类型:2020年全国Android系统App数量达327万余款,小程序64万余款,休闲益智类App占比最高。
- 安全漏洞分布:Janus漏洞、Java代码加壳、动态注册Receiver是主要漏洞类型,游戏类App漏洞比例最高。
- 恶意程序类型:流氓行为、窃取隐私、恶意扣费是主要类型,威胁用户隐私和财产安全。
- 服务器端安全问题:日志不完整、身份认证未开启、账号权限未最小化等配置问题普遍存在。
- 人脸识别技术应用:广泛应用于金融、教育、出行等领域,但存在数据滥用、深度伪造等安全威胁。
- API安全挑战:外部攻击、爬虫工具、合作方风险等威胁日益严重,需加强内部机制与外部防护。
建议与对策
- 完善法律法规:加快《个人信息保护法》立法进程,明确数据处理各方责任。
- 推进标准研制:制定App安全、SDK、API、人脸识别等领域的技术标准与规范。
- 提升技术防护能力:加强服务器端安全基线管理、API安全防护、人脸识别安全评估等技术手段。
- 促进行业规范发展:鼓励行业自律,推动App数据安全测评与合规服务发展。
- 提高主体责任意识:App企业应强化数据安全意识,规范数据使用流程,建立安全制度与应急响应机制。
参编单位与编写组成员
- 参编单位:中国信息通信研究院、爱加密、网安计算机安全检测技术有限公司、梆梆安全科技、全知科技等。
- 编写组成员:王丹辉、解伯延、陈沆、谢仰、黄伟杰、庞俊峰、朱通、程智力、黄华勇、孟杰、刘灵灵、费媛、方兴、刘明辉、王然、戚琳、朴鸿国、秦博阳等。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载