信通院-2019金融行业移动App安全观测报告-2019.10-37页_3mb
报告摘要
2019年金融行业移动App安全观测报告总结
核心内容
本报告由中国信息通信研究院安全研究所发布,基于对133327款安卓金融行业App的全面观测,分析其安全现状及主要风险,提出相应的安全工作思路和建议,旨在推动金融行业App的安全生态体系建设。
主要观点
- 高危漏洞普遍存在:70.22%的金融行业App存在高危漏洞,攻击者可利用这些漏洞窃取用户数据、植入恶意程序、攻击服务等,严重威胁App安全。
- 恶意程序问题严峻:8217款金融行业App被检测出含有恶意程序,感染率为6.16%,主要涉及流氓行为、信息窃取、恶意传播等。
- 使用SDK引入安全风险:20.48%的金融行业App嵌入了第三方SDK,其中45%的App嵌入了5个及以上SDK,存在隐私信息收集和自身安全漏洞等风险。
- 违规索权侵犯隐私:部分App存在超范围获取敏感权限、未提供单独隐私政策、未说明信息用途等违规行为,对用户隐私造成威胁。
- 缺乏有效安全加固:仅有17.08%的金融行业App进行了安全加固,其余App存在反编译、篡改、仿冒等风险。
关键信息
一、观测对象分布情况
- 地域分布:全国34个省级行政区均有金融行业App,其中广东、湖北、北京分别占比29.60%、21.30%、12.96%。
- 细分领域:消费金融类App数量最多(36.74%),彩票类(27.19%)和P2P金融类(11.38%)紧随其后。
二、观测对象风险集中表现
- 高危漏洞风险:70.22%的App存在高危漏洞,其中动态注册Receiver风险最高。
- 恶意程序感染风险:8217款App被检测出含有恶意程序,其中82.02%为流氓行为。
- SDK引入风险:20.48%的App使用第三方SDK,存在隐蔽收集信息和安全漏洞风险。
- 隐私泄露风险:部分App存在超范围获取权限、未说明信息用途、未提供单独隐私政策等问题。
- 安全加固不足:仅17.08%的App进行了安全加固,大部分App存在“裸奔”风险。
三、安全风险分析
1. 高危漏洞普遍存在
- 漏洞总数:133327款App检测出1979696条漏洞记录。
- 高危漏洞比例:73.23%的App存在安全漏洞,70.22%存在高危漏洞。
- 漏洞类型:Top10高危漏洞中,动态注册Receiver、Janus漏洞、WebView远程代码执行漏洞等最为常见。
- 高危漏洞领域:互联网第三方支付、信托类App高危漏洞比例最高,分别达93.87%和93.44%。
2. 恶意程序问题严峻
- 感染数量:8217款App被检测出含有恶意程序,感染率为6.16%。
- 恶意程序类型:
- 82.02%为流氓行为;
- 9.10%为信息窃取;
- 5.25%为恶意传播。
- 地域分布:江苏、广东、北京是恶意程序感染最严重的地区。
3. 使用SDK引入风险
- SDK使用情况:27300款App嵌入了第三方SDK,平均每款App嵌入3.8个。
- SDK类型:金融行业App中,推送类SDK使用最多,占比73.11%。
- 安全风险:SDK可能造成隐私信息泄露、数据安全问题。
4. 违规索权侵犯隐私
- 权限获取情况:12款App共获取29种高敏感权限、15种中敏感权限、33种低敏感权限。
- 违规行为:
- 超范围获取权限;
- 未提供单独隐私政策;
- 未说明信息用途;
- 注销账号程序繁琐,且需提供敏感信息;
- 第三方服务不受隐私政策限制,存在隐私泄露风险。
5. 缺乏有效安全加固
- 加固比例:仅17.08%的金融行业App进行了安全加固。
- 加固平台:360、腾讯、梆梆等是主要的加固平台。
- 地域差异:山西省App加固比例最高(41.65%),而湖北、湖南、广东、内蒙古、陕西未达到行业平均加固比例。
安全工作思路
1. 相关行业主管部门
- 完善金融行业App安全法律法规和标准规范体系。
- 建立健全App安全等级保护测评制度。
- 加大App治理力度,规范个人信息收集、使用、存储、共享等行为。
2. 应用商店运营者
- 严格审核App,保护用户权益。
- 协助行业主管部门进行安全检测和认证。
- 引导用户下载通过安全认证的App。
3. App开发者
- 明确业务需求,合理使用第三方SDK。
- 避免过度收集用户权限和隐私信息。
- 主动进行App安全检测和加固,及时修补漏洞。
4. App使用者
- 从正规应用市场下载App。
- 使用高强度口令,定期更换。
- 定期更新系统和App,使用安全软件修补漏洞。
- 提高隐私安全意识,避免注册过多App。
附录摘要
- 附录A:金融行业App地域分布表,广东、湖北、北京为前三。
- 附录B:金融行业App分类逻辑及典型应用,涵盖消费金融、彩票、投资理财等多个领域。
- 附录C:Top10高危漏洞说明,包括Janus漏洞、WebView远程代码执行漏洞等。
- 附录D:App恶意程序类型解释,如流氓行为、信息窃取、恶意传播等。
- 附录E:受到恶意程序感染的App地域分布表,江苏为感染最严重的省份。
总结
本报告揭示了2019年金融行业移动App在安全方面的诸多问题,包括高危漏洞、恶意程序、SDK引入风险、违规索权和缺乏安全加固等。建议行业主管部门加强监管,应用商店严格审核,开发者提升安全意识,用户增强隐私保护意识,共同构建安全的金融App生态。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载