2023上半年APP侵害用户权益检测报告-奇安信
报告摘要
APP违规行为专项分析报告总结
研究背景
在移动互联网普及背景下,APP收集用户信息的风险日益突出。国家工信部为加强个人信息保护,出台了相关法规和标准文件。奇安信使用自研QADE引擎对2023年上半年应用市场新收录APP进行检测,主要关注违规收集个人信息和强制频繁索取权限两大问题。
检测方法与依据
- 检测工具:奇安信QADE引擎(支持动态检测和权限分析)
- 法律依据:
- 《网络安全法》
- 《个人信息安全规范》(GB/T35273-2020)
- 工信部两个专项整治通知(信管函〔2019〕337号、工信部信管函〔2020〕164号)
- 检测范围:
- 时间:2023年1月1日至6月30日
- 来源:34个应用市场(华为、豌豆荚等为主)
主要发现(一)违规收集个人信息
- 类型分布:
- 生活休闲类APP违规率最高(29.1%)
- 网上购物类次之(14.6%)
- 个人信息收集方式:
- 无提示收集:59%的APP存在问题
- 常见被收集信息:AndroidID(76.5%)、IMEI(65.0%)、MAC地址(40.2%)
- 高频次收集:单APP每100秒收集超2次即算违规,最高达440次
- 第三方SDK影响:
- 72.7%问题由SDK引起
- 20.0%的知名SDK存在严重违规行为
主要发现(二)权限滥用问题
- 权限类型分布:
- 常见权限:READ_EXTERNAL_STORAGE、WRITE_EXTERNAL_STORAGE、ACCESS_FINE_LOCATION等
- 权限获取方式:
- 强制索取:无合理场景即要求授权
- 过度索取:提前获取与当前服务无关的权限
- 频繁索取:用户拒绝后短时间内反复申请
- 违规比例:
- 频繁索取权限检出率最高
- 强制+过度索取往往同时存在(占比80.3%)
影响评估
- 83%的头部APP存在至少一种违规行为
- 同时违规问题严重:16.7%的检出APP存在双重问题
- 影响范围:
- 下载量>1亿次APP达6款
- 下载量>1000万次APP超过76款
- 最小影响人群仍超1亿用户
建议与展望
- 第三方SDK厂商需改进合规机制
- APP开发应强化隐私保护措施
- 建议建立APP开发者与安全服务商联动机制
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载