360打造SDK安全檢測平臺 破解隱私竊取監管難題

2021-01-05 金融界

來源:金融界網站

7月16日,在延遲四個月播出的「315」晚會中,央視曝光了國美易卡、麥芽貸等50多款App中內嵌SDK插件竊取用戶隱私的問題,這些App通過內置SDK插件,在用戶不知情的情況下,讀取、上傳用戶電話號碼、通訊錄、簡訊記錄、應用列表等信息,並竊取聯繫人、交易驗證碼等數據,嚴重侵犯用戶隱私權益、財產安全。令人憂心的是,在360安全專家看來,違規採集、存儲用戶隱私,只是SDK安全隱患的「冰山一角」。

「SDK的安全風險主要有兩方面,一是新聞中所提到的違規讀取和儲存用戶隱私。此外,SDK自身也可能因為技術原因或惡意『留後門』而存在大量漏洞,當這些漏洞被攻擊,就可能會給用戶帶來嚴重損失。」360安全專家介紹,在如今快速便捷的時代要求下,大量軟體開發團隊都會在軟體裡嵌入第三方SDK,以便節約開發成本與開發時間。這些SDK插件在幫助宿主App 優化運營效率的同時,也獲取了海量的設備信息和用戶個人信息。

有數據顯示,當前,有超過50%App使用第三方SDK,各類App平均使用10+個第三方SDK,且第三方SDK功能多樣化。因此,對SDK數據採集行為的管理亟待加碼。

360集團首席安全官杜躍進在接受央視記者採訪時表示,對於SDK採集數據的行為,普通用戶個人能夠採取的應對措施相當有限,主要還是要依靠監管層面的管理、移動應用開發者的合規性自查。

近年來,網信辦、工信部、公安部等相關部門多次開展個人信息保護整治行動;去年12月,國家網信辦出臺《App違法違規收集使用個人信息行為認定方法》,強化用戶的知情權和決定權;針對在7月16日央視「315」晚會報導的SDK涉嫌違規收集用戶個人信息的問題,工信部也要求第一時間組織相關單位進行認真核查,依法依規嚴厲查處涉事企業。

監管發力只是一方面,App的開發者和提供商也應當嚴格自查。但是,面對海量App和複雜的SDK功能,無論是監管還是自查都就存在「量大」、「路徑複雜」、「技術門檻較高」等門檻。對此,360天御團隊打造了「360天御SDK安全檢測平臺」與「個人信息收集合規檢測平臺」,針對性解決了監管和開發者自檢難題。

監管機構與應用平臺可使用360天御SDK安全檢測平臺和個人信息收集合規檢測平臺,對海量的移動應用進行批量審查、檢測。批量自動化檢測流程,在面對大量重複性工作或任務時,能有助於監管機構與應用平臺有效節約時間和人力成本。

同時,360天御SDK安全檢測平臺將專業檢測能力與經驗封裝為普適性工具,也大大降低安全檢測與合規檢測的技術門檻,使無專業背景的管理人員也可進行深度檢測。近年來,360天御團隊使用平臺,先後為公安部、工信部、國家病毒中心等多個政府部門和機構提供了相關技術支撐。

助力監管的同時,移動應用開發者也可利用360天御SDK安全檢測平臺和個人信息收集合規檢測平臺,進行全面的安全自檢與上線前的合規自檢。通過安全檢測服務,篩查應用自身可能存在風險,基於檢測報告提供的專業整改意見進行修改,保證應用上線後無法被非法破解或利用。同時,基於《App違法違規收集使用個人信息行為認定辦法》等相關標準,驗證應用是否存在違法違規行為,確定應用上線後不存在隱私洩露等違規現象。

「我們希望能發揮360的網絡安全行業龍頭作用,有效幫助監管部門與廣大開發者做好用戶隱私安全的保護。」360安全專家表示,除了「360 SDK安全檢測平臺」與「個人信息收集合規檢測平臺」,360還將通過360手機衛士守護好C端用戶的隱私安全。

相關焦點

  • 360天御打造「一站式安檢」方案
    監管發力只是一方面,App的開發者和提供商也應當嚴格自查。但是,面對海量App和複雜的SDK功能,無論是監管還是自查都就存在「量大」、「路徑複雜」、「技術門檻較高」等門檻。對此,360天御團隊打造了「360天御SDK安全檢測平臺」與「個人信息收集合規檢測平臺」,針對性解決了監管和開發者自檢難題。
  • 【創新成果】打造「智能夥房」破解監管安全難題
    【創新成果】打造「智能夥房」破解監管安全難題 2020-12-21 18:14 來源:澎湃新聞·澎湃號·政務
  • 央視曝光的手機SDK是怎麼竊取你的隱私的?
    立即組織第三方檢測機構對曝光使用上述兩家SDK的50餘款APP進行技術檢測,對存在問題的APP第一時間啟動下架程序。315晚會上,檢測人員表示,上海氪信信息技術有限公司和北京招彩旺旺信息技術有限公司的SDK插件有在用戶不知情的情況下,偷偷竊取用戶隱私的嫌疑,「它會讀取這部設備的IMEI、IMSI、運營商信息、電話號碼、簡訊記錄、通訊錄、應用安裝列表和傳感器信息,讀取完成後,還會悄悄地將數據傳送到指定的伺服器存儲起來。」
  • 擔心人臉識別設備洩露隱私?360開展90天免費安全檢測
    據悉,360視覺科技將於11月1日,在全國範圍內開展90天的「人臉識別安全季免費大檢測活動」,任何用戶都可以將人臉識別設備寄到360,由360人工智慧研究院對設備進行全面安全檢測,並出具權威的安全檢測報告。  「要讓每一個用戶都可以用上真正安全的人臉識別產品。」邱召強強調。
  • 央視揭秘APP竊取隱私亂象 360為企業、個人上「雙保險」
    事實上,這並非個案,移動應用隨意窺探、收集用戶隱私早已是困擾用戶和破壞行業健康發展的「陳年舊疾」。  「頑症」難治,更需多管齊下。360網絡安全專家葛健建議,要解決移動應用隱私安全問題,監管之外,企業、用戶層面也需上好「雙保險」。  360網絡安全專家葛健表示,當前,除了網絡黑灰產利用手機App獲得個人信息,形成了以個人信息非法獲取、整合、販賣的產業鏈之外。
  • 「福利」免費檢測招財、氪信SDK插件,助力APP快速上架
    據央視報導,該插件存在在用戶不知情的情況下,偷偷竊取用戶隱私的嫌疑。對此,為了協助開發者積極開展APP隱私合規風險排查工作,準確高效的識別違規風險,百度安全為APP開發者和運營者推出了招財、氪信SDK插件專項檢測服務——史賓格安全及隱私合規平臺免費扶持版服務。
  • 360獨家揭秘:披著借貸「外衣」非法竊取隱私的移動應用
    移動網際網路時代,移動應用內保存的個人隱私數據信息愈加豐富,在這個極具誘惑力的市場中,利益驅使之下違規操作層出不窮,非法竊取用戶隱私泛濫成風。近日,360安全大腦監測到,在金融類移動軟體中,存在一批具有隱秘拍照行為的軟體魚目混珠,以提供借貸服務之名,悄無聲息進行隱私非法收集行為,隱私安全如履薄冰。
  • 中國市場監督管理學會發布「智慧監管」創新舉措 破解市場監管難題
    按照行政區劃排序,這10個創新舉措分別是:北京市市場監管局:建設市場監管風險洞察平臺,精準引導監管方向;江蘇省市場監管局:構建廣告智慧監管平臺,破解廣告監管難題;崑山市市場監管局:共建大數據協同監管平臺,加強事中事後監管;溫州市市場監管局
  • DoH晉升瀏覽器「殺手鐧」,360安全DNS構築用戶隱私安全防護網
    然而,隨著國際網絡安全形勢日趨錯綜複雜,DNS也面臨著越來越大的安全挑戰。11月2日,360政企安全集團在ISC平臺上舉辦360安全DNS新產品發布會,重磅發布DNS基礎解析服務、DNS安全解析服務、DNS安全檢測系統三款產品,以新一代DNS安全解析構築安全防護「網」。360集團PC瀏覽器高級技術經理尹青建以《從瀏覽器維度看DoH》為題,分享了DNS安全解析對瀏覽器安全防護的意義與實踐。
  • 防止APP竊取用戶隱私問題,OPPO安全在行動
    在2020年3·15晚會所曝光的問題中,手機APP竊取用戶隱私的情況再度出現。根據央視報導稱,部分APP中集成的SDK存在未經過授權竊取用戶的個人敏感信息的情況。OPPO作為一家軟硬服一體化的科技公司,軟體安全與網際網路應用安全是其在安全領域的重要建設部分。OPPO安全團隊從實際出發,防止APP竊取用戶隱私問題,切實保證用戶的隱私及數據安全。
  • 騰訊手機管家提醒:攝像頭存安全隱患,謹防相關軟體竊取隱私
    騰訊手機管家提醒:攝像頭存安全隱患,謹防相關軟體竊取隱私 家用攝像頭的使用場景越來越廣泛,家庭防盜、遠程看護家中兒童,甚至實現了與家人語音通話等功能。很多人選擇安裝智能攝像頭,既安全又方便。
  • 防止APP竊取用戶隱私問題,OPPO安全在行動
    在 2020 年3· 15 晚會所曝光的問題中,手機APP竊取用戶隱私的情況再度出現。根據央視報導稱,部分APP中集成的SDK存在未經過授權竊取用戶的個人敏感信息的情況。  OPPO作為一家軟硬服一體化的科技公司,軟體安全與網際網路應用安全是其在安全領域的重要建設部分。
  • 360安全大腦溯源黑灰產「驚天魔盜團」
    破解惡意軟體&34;之術,360安全大腦溯源黑灰產&34;色情軟體遊走在網絡監管邊緣由來已久,積重難返的色情軟體傳播問題似乎在邊打邊跑的遊擊戰中,又找到了一條與賭博、監控、雲呼甚至跨平臺惡意程序&34;的作惡之路——拓展牟利渠道,躲避安全軟體查殺,定製黑灰產軟體,倒賣用戶隱私,敲詐勒索等各種手段齊上陣層層盤剝受害者。
  • 360智能攝像機 多重防護保障家庭隱私安全
    而破解的畫面中,被拍攝的人卻渾然不知。家中安裝的智能攝像頭本應用來守護家人安全,但因為這些黑客程序,攝像頭變成了窺探人類隱私最後一道防線的惡魔之眼,覬覦著全人類的隱私底線,家中無隱私人類就再無隱私而言。日前,國家質檢總局官網發布關於智能攝像頭的質量安全的風險的數據更直觀的展示了行業的隱憂。
  • 315曝光SDK插件竊取用戶隱私 國美易卡稱年初已下線
    結果卻發現,上海氪信信息技術有限公司和北京招彩旺旺信息技術有限公司兩家公司的SDK插件,都存在在用戶不知情的情況下,偷偷竊取用戶隱私的嫌疑,涉及國美易卡、遙控器、最強手電、全能遙控器、91極速購、天天回收、閃到、蘿蔔商城、紫金普惠等50多款手機軟體。  檢測人員:「它會讀取這部設備的IMEI、IMSI、運營商信息、電話號碼、簡訊記錄、通訊錄、應用安裝列表和傳感器信息。」
  • 別輕易買打卡破解軟體,被「破解」的可能是你的隱私
    手機定位這一權限是高風險權限,對方獲取之後,很有可能導致個人隱私的洩露。多名商家稱,此類軟體對用戶沒有任何風險,但網絡安全專家告訴新京報記者商家私自開發的「虛擬定位」軟體大多未經專業技術檢測,使用者的個人信息處於極大的風險之中。「手機定位這一權限是高風險權限,對方獲取之後,很有可能導致個人隱私的洩露。」專家稱。
  • 360奇酷推出中國最安全的安卓手機 防詐騙護隱私防病毒
    眾所周知,黑莓堪稱是世界範圍內最安全的手機,就連美國總統歐巴馬也在使用其品牌的定製手機。8月26日,中國也推出了一款可以媲美黑莓的「準軍事級」安全手機,那就是360即將於8月26日推出的奇酷手機——借力於360多年在安全行業的積累,在保護隱私數據、防騷擾、防詐騙等方面有著安全性極高的設計。
  • 360暗指QQ侵犯隱私 騰訊稱系安全功能
    以上文案是360公司為其最新產品「隱私保護器」而做,矛頭似乎直指騰訊,這款9月27日發布的檢測工具也似乎向用戶指證騰訊QQ「在未經用戶許可的情況下偷窺用戶個人隱私文件和數據」。昨日晚間(9月27日),騰訊發出了一紙聲明回應,所謂隱私掃描是對QQ安全功能的誤解。
  • 360金融獲國家計算機病毒應急處理中心APP隱私與安全檢測最高等級...
    來源:證券時報繼入圍中國互金協會首批備案金融APP名單後,近日,360金融宣布,旗下360金融APP獲得國家計算機病毒應急中心頒發的APP信息安全認證證書和APP安全認證證書,在APP隱私和安全兩項檢測中均獲得三級認證(最高等級)。
  • 廣告sdk竊取用戶隱私:你家的App被下架了嗎?
    「11月18日,安全分析公司SourceDNA發出了一份公布說,他們在蘋果應用商店發現了上百個應用調用私有API,獲取額外的用戶信息,而這是被蘋果明令禁止的。這些應用都使用了中國的有米廣告SDK。隨後,蘋果確認了這一消息,並下架了所有使用有米SDK的應用,並表示以後任何使用該SDK的應用都不會通過審核。