防止APP竊取用戶隱私問題,OPPO安全在行動

2020-11-30 站長之家

  在 2020 年3· 15 晚會所曝光的問題中,手機APP竊取用戶隱私的情況再度出現。根據央視報導稱,部分APP中集成的SDK存在未經過授權竊取用戶的個人敏感信息的情況。

  OPPO作為一家軟硬服一體化的科技公司,軟體安全與網際網路應用安全是其在安全領域的重要建設部分。OPPO安全團隊從實際出發,防止APP竊取用戶隱私問題,切實保證用戶的隱私及數據安全。

  發現底層問題:APP為什麼要集成三方的SDK?

  一般來講,一款APP涉及內容非常多,比如外賣類的APP,為了提供更好的服務,就需要獲取用戶的設備位置權限,同時還要獲取用戶周邊所有餐飲店的位置信息,這樣就可以基於用戶的設備位置,向用戶推送周邊的一些美食信息。除此之外,為了讓用戶可以實時看到騎手送餐的路徑和位置,還需要實時獲取騎手位置及地圖信息。

  就這些功能而言,其實是涉及到了另外一個非常專業的領域-地圖,外賣類APP開發者要麼選擇自己做地圖,要麼就和地圖類軟體合作。一般情況下,大家都會選擇合作模式,由於找地圖類合作的APP太多,所以地圖類軟體商乾脆把自己的定位、導航等功能做成了一個軟體開發工具包,其他APP如果想使用地圖類功能,直接引用這個功能包就可以具備相關的地圖功能啦。這個軟體開發工具包,就是SDK。

  根據 2019 年 7 月中國金融認證中心(CFCA)發布的《常用第三方SDK收集使用個人信息測評報告》所述,其檢測的 60 款國內常用APP中,平均每款APP使用的SDK數目為19. 3 個,所以,在APP中引入別人家SDK是一個非常普遍的事情。

  找到解決問題的難點:APP安全隱私檢測的難點在哪裡?

  作為APP下載的平臺提供方,負有對其平臺上APP安全、APP合規性的監督責任,但是絕大多數平臺在實際審核過程中依然存在以下幾個難點:

  難點一:利益誘惑大。由於移動網際網路的蓬勃發展,移動終端是一個利益誘惑非常大的一個入口,幾乎所有的黑色產業都會盯住這塊蛋糕,目前的黑色產業都是成系統化的,分工明確,技術「過硬」。

  難點二:SDK的黑盒檢測。SDK由於是第三方廠商開發、封裝的,對於APP而言SDK只開放了部分口子,內部代碼、邏輯等都是不透明的,相當於一個黑盒子,這種黑盒的安全檢測的難度非常大。

  難點三:惡意行為的動態下發。目前很多的APP/SDK表明看沒有任何問題,但是他的惡意行為都是通過雲端隨機下發,可以根據不同地區,不同人群,不同時間隨機下發,這給檢測工作帶來非常大的挑戰。

  解決底層問題:OPPO安全做了什麼?

  OPPO安全從用戶的利益出發,早在 2020 年初就已經在籌備對APP安全及隱私檢測平臺的建設-OPPO天境。OPPO天境基於靜態分析、動態分析、汙點分析等多引擎技術實現對APP的自動化研判分析。

  OPPO天境於 2020 年 7 月順利上線,並同步也更新了軟體商店APP的審核規範,本次的重大變更點就是增加對APP安全風險及隱私保護的檢測內容,覆蓋以下幾個方面:

  惡意行為的檢測。OPPO從保護用戶信息完整、保密出發,防止APP通過惡意行為破壞手機系統,包括靜默下載安裝、遠程控制、權限濫用、動態加載惡意插件等。

  黑灰產行為。OPPO堅決保護用戶的帳戶及各類資產安全,不允許通過黑灰產行為竊取用戶資金或資產,破壞應用生態以及非法牟利,包括利用漏洞或欺騙行為、後臺模擬廣告點擊或下載軟體、利用用戶手機CPU、內存從事電子貨幣計算等惡意行為。

  欺騙行為。OPPO不允許有欺騙用戶的行為。APP不得通過偽裝來自可信來源或者其他應用,欺騙用戶點擊、安裝、輸入或跳轉,進而獲取用戶的身份認證憑據,或者更改系統配置等。

  隱私保護。OPPO珍視用戶信任,將保護用戶隱私作為重要的使命,嚴禁開發者侵害用戶隱私的行為,包括尊重用戶的選擇,最小化收集用戶的個人信息,在用戶授權範圍使用和分享個人信息等。

  OPPO安全始終發自內心地尊重並保護用戶隱私及數據安全,致力於讓用戶安全、流暢、便捷地享受產品和服務,在這條道路上,存在不同勢力及利益的對抗,OPPO安全將始終秉持OPPO的本分企業文化價值觀,一切以用戶為中心。一起為了用戶,OPPO安全在行動!

免責聲明:「站長之家」的傳媒資訊頁面文章、圖片、音頻、視頻等稿件均為自媒體人、第三方機構發布或轉載。如稿件涉及版權等問題,請與我們聯繫刪除或處理。稿件內容僅為傳遞更多信息之目的,不代表本網觀點,亦不代表本網站贊同其觀點或證實其內容的真實性,更不對您的投資構成建議。我們不鼓勵任何形式的投資行為、購買使用行為。

相關焦點

  • 防止APP竊取用戶隱私問題,OPPO安全在行動
    在2020年3·15晚會所曝光的問題中,手機APP竊取用戶隱私的情況再度出現。根據央視報導稱,部分APP中集成的SDK存在未經過授權竊取用戶的個人敏感信息的情況。OPPO作為一家軟硬服一體化的科技公司,軟體安全與網際網路應用安全是其在安全領域的重要建設部分。OPPO安全團隊從實際出發,防止APP竊取用戶隱私問題,切實保證用戶的隱私及數據安全。
  • 360極速瀏覽器國內首推隱私防追蹤技術 防止用戶隱私被非法竊取
    日,360極速瀏覽器宣布將正式上線隱私防追蹤功能,可以通過辨別與封鎖多種追蹤技術,防止用戶上網習慣被追蹤,進而阻止垃圾郵件和彈窗廣告。據悉,這是國內首家使用隱私防追蹤技術的瀏覽器,可以有效防止用戶隱私被非法嗅探和竊取。
  • 「美的空調遙控器app」竊取用戶隱私?美的回應:非官方應用軟體
    每經編輯:張喜威7月16日晚,2020年央視3.15晚會期間,一則報導提及「一款名為『美的空調遙控器』的應用軟體涉嫌竊取用戶隱私信息」。對此,美的空調官方微博當晚立即回應:這款應用軟體並非美的空調以及美的美居所開發的官方應用軟體。
  • 擔心APP 竊取隱私?專家教你這五招
    隨著近日百度、今日頭條、支付寶紛紛被約談,不少人擔心,那些躺在我們手機裡面的眾多APP到底安不安全?怎樣才能更好地保護個人隱私信息?今日(1月17日),騰訊社會研究中心聯合 DCCI 網際網路數據中心聯合發布《2017 年度網絡隱私安全及網絡欺詐行為分析報告》,報告中對 1129 款手機 APP 獲取手機用戶的隱私權限情況進行了統計,雷鋒網(公眾號:雷鋒網)現場整理了以下要點↓↓1.隱私獲取多數情況是在用戶不知情的情況下發生的,用戶沒有被告知,更沒有同意。
  • 共享充電寶竊取用戶個人隱私
    打開APP 共享充電寶竊取用戶個人隱私 宋際金 發表於 2020-12-15 15:33:09 前些時候,共享充電寶漲價問題引起了消費者熱議,現在,新的問題又來了。
  • 惡意APP是如何竊取用戶隱私錢財【詳細介紹】
    隨著用戶在手機中存留的信息越來越多,很多不法分子動了邪念,開發一些惡意代碼、程序換取利益。惡意軟體在手機終端中很容易進行扣費或竊取信息。  要命的是,對這些惡意扣費的軟體,發現察覺都存在難度。曾明發說,手機惡意扣費主要是憑藉在用戶毫不知情的情況下內嵌軟體,並在規定的時間發送一些代碼和信息,對用戶進行扣費。
  • 315曝光SDK插件竊取用戶隱私 國美易卡稱年初已下線
    結果卻發現,上海氪信信息技術有限公司和北京招彩旺旺信息技術有限公司兩家公司的SDK插件,都存在在用戶不知情的情況下,偷偷竊取用戶隱私的嫌疑,涉及國美易卡、遙控器、最強手電、全能遙控器、91極速購、天天回收、閃到、蘿蔔商城、紫金普惠等50多款手機軟體。  檢測人員:「它會讀取這部設備的IMEI、IMSI、運營商信息、電話號碼、簡訊記錄、通訊錄、應用安裝列表和傳感器信息。」
  • 防止app偷資料,iOS14系統中六個「保護隱私」小技巧分享
    我們知道:如今市場上許多程序應用都在偷偷地竊取用戶的個人資料。而iOS系統與安卓系統相比,顯得不是那麼開放、比較封閉。「封閉」環境下,最大的好處就是用戶隱私的安全得到了一定的保障。博士帶大家來看看iOS14系統中六個非常實用的隱私功能或設定。
  • 手機隱私安全問題不容忽視,ColorOS 7.2 這些功能讓用戶更安心
    近日,推遲數月之久的第 30 屆 315 晚會於 7 月 16 日正式播出,節目中不僅涉及到了食品安全、日用品安全等,還曝光了手機裡的竊賊插件。技術人員通過檢測表示,這些竊賊插件會在用戶不知情的情況下竊取包括設備 IMEI、電話號碼、簡訊記錄、通訊錄和傳感器信息等隱私。
  • 這 9 款 App 曝光:涉及惡意扣費、隱私竊取、賭博
    IT之家3月19日消息 據網信廣東消息,國家計算機病毒應急處理中心近期在淨網行動中通過網際網路監測發現,9款違法有害移動應用存在於移動應用發布平臺中,其主要危害涉及惡意扣費、隱私竊取、賭博三類。
  • 防止app偷資料,iOS14系統中六個實用的「保護隱私」小技巧分享
    我們知道:如今市場上許多程序應用都在偷偷地竊取用戶的個人資料。而iOS系統與安卓系統相比,顯得不是那麼開放、比較封閉。「封閉」環境下,最大的好處就是用戶隱私的安全得到了一定的保障。博士帶大家來看看iOS14系統中六個非常實用的隱私功能或設定。 手機屏幕上的亮燈提示 這應該是iOS14系統中最「亮眼」的功能。
  • App竊取個人隱私「網絡小偷」為何屢禁不止
    其實,這是手機應用軟體通過頻繁自啟動,在搜集你的個人隱私。APP竊取個人隱私為何屢禁不止?中國警察法學研究會反恐與網絡安全治理專委會常務副主任秦安表示,這主要有兩方面原因。一方面,APP竊取個人隱私行為的背後有著巨大商業利益,部分應用程式像小偷一樣竊取用戶個人信息,或通過倒賣牟取非法利益,或用於商業廣告投放。另一方面,對相關行為的處罰力度較輕,不法分子有恃無恐。
  • 央視曝光的手機SDK是怎麼竊取你的隱私的?
    新京報貝殼財經記者發現,SDK竊取用戶隱私的現象並非首次,由於開發團隊人員眾多及歷史版本迭代多等原因,目前許多APP開發者並不清楚自己的APP中到底集成了多少第三方SDK,但一旦某一款SDK出現了問題,那麼它所嵌入的所有APP都會面臨風險。
  • 美的回應空調遙控器app竊取用戶信息 非官方開發
    美的回應空調遙控器app竊取用戶信息 非官方開發 2020-07-17 08:23:05 來源:新京報  |  作者:佚名| 字號:A+ | A- 【美的回應空調遙控器app竊取用戶信息】據美的空調官博消息,16日晚,關於央視3.15晚會報導的「美的空調遙控器app」的聲明發布,以下為全文:央視3.15晚會報導提及「一款名為『美的空調遙控器
  • 你的隱私?安卓和iOS都會竊取用戶數據|Android|Google Play|App...
    有研究人員對110款應用進行數據分析後發現,Google Play和蘋果AppStore裡的應用都會將大量用戶數據發送到第三方
  • 你的隱私被APP竊取了嗎?
    長久以來,美國政府對字節跳動的攻擊,都離不開「用戶數據」、「數據安全」這一項。川普自己,會一次又一次搬出國家安全那一套。硬是要說Tik-Tok侵犯美國的國家安全。但很顯然,之前美國人質疑的「違規收集用戶隱私」,或者「收集過多用戶隱私」的問題。廣泛存在於中國,乃至全世界的各大軟體中。
  • 360打造SDK安全檢測平臺 破解隱私竊取監管難題
    來源:金融界網站7月16日,在延遲四個月播出的「315」晚會中,央視曝光了國美易卡、麥芽貸等50多款App中內嵌SDK插件竊取用戶隱私的問題,這些App通過內置SDK插件,在用戶不知情的情況下,讀取、上傳用戶電話號碼、通訊錄、簡訊記錄、應用列表等信息,並竊取聯繫人、交易驗證碼等數據
  • OPPO為用戶隱私安全做足功課
    ,比如為了防止APP上的積分領取出現冒領的情況,通常應對方法是通過終端上的應用獲取終端當前的身份識別碼,然後進行比對認證。,在保證安全的前提下,還兼顧了易用性。例如當用戶在輸入密碼等敏感信息時,OPPO手機會自動切換為「安全鍵盤」,防止信息被第三方輸入法或其他軟體竊取。
  • 蘋果公司能把搶到的iPhone變成磚,手機用戶還有隱私嗎?
    用戶雖然擁有這個產品,但這個產品永遠有後門給蘋果公司。誰知道還有多少監視的功能沒有發現。平時可能沒事一旦到特殊時期,利用我們的信息後果不堪設想。無獨有偶三星最近也出現了一個類似情況,與蘋果不同的是,三星是被動成磚。這件是本身不受三星控制,所以沒有引發隱私問題的重視。
  • 50餘款手機軟體涉嫌竊取用戶隱私,借貸...
    上海市消費者權益保護委員會副主任兼秘書長陶愛蓮表示:「測試中,我們發現SDK插件沒有經過用戶的許可來竊取消費者手機當中簡訊的內容。」依據《信息安全技術移動網際網路應用(App)收集個人信息基本規範》、《App違法違規收集使用個人信息行為認定方法》等相關規定。