Zoom事件:APP如何做好SDK合規?

2021-02-24 網絡法實務圈

關於Zoom被禁事件引發的

APP如何做好SDK合規的思考

文/王捷 曾晨


全球疫情的爆發使更多會議轉移到線上,遠程會議服務軟體Zoom的用戶數量也隨之大幅增加,但卻因為被連續曝出存在隱私和安全問題而引起了廣泛關注,根據外媒報導,馬斯克的SpaceX公司,以及美國NASA,都要求禁止他們的員工使用視頻會議應用Zoom,理由是存在「嚴重的隱私和安全問題」。伴隨Zoom的股價暴跌,Zoom也緊急宣布未來90天將凍結功能更新,並承諾在此期間解決隱私安全問題,同時還發起「漏洞賞金」計劃,為發現安全漏洞的人提供報酬,並與第三方一起解決問題。

那麼,Zoom究竟為何被禁呢?扼要分析一下:

Zoom被禁的導火索主要有兩個:

第一:Zoom客戶端本身存在的安全漏洞(Zoom可能並沒有做到真正的端對端加密)。


據外媒披露,不同版本的Zoom可能存在對應的安全問題。例如,對於Windows版的Zoom客戶端:因容易受到NUC路徑注入攻擊而存在安全漏洞,從而導致用戶面臨隱私洩露的風險(用戶的Windows 登錄憑據將可能被竊取)。而對於iOS版:則因內嵌的臉書的SDK問題,無論使用Zoom的用戶有沒有註冊Facebook帳戶,Zoom內嵌的這個臉書SDK都會向Facebook傳遞用戶的手機型號、時區、所在城市、運營商以及廣告唯一標識符等信息。

第二:Zoom隱私政策內容不甚明確,特別是對於第三方SDK的描述部分。


雖然Zoom的隱私政策有提及「當用戶使用臉書帳號登錄時,將會收集用戶臉書帳號的個人資料」,但是,對於如何使用第三方SDK的內容,可能並沒有比較清楚地向用戶進行描述,一些沒有臉書帳號的用戶,也會因為這個內嵌的SDK而接受到相關的推送信息等。據媒體報導,隨後,Zoom雖然發表了相關聲明,但同時也在IOS客戶端移除了臉書的SDK。

關於第一點,與整體的安全保護方案(開發設計、測試、發布和運維全生命周期的安全保護)相關,我們暫不討論,而引起我們思考的是第二點,關於App中如何做好SDK合規的問題。

談所謂的合規之前,我們還是先來扒一扒啥是SDK。其實關於SDK的介紹市面上挺多的。我們也扼要概括一下。

SDK即軟體開發工具包(Software Development Kit),是軟體工程師用於為特定軟體包、軟體框架、硬體平臺、作業系統等創建應用軟體的開發工具集合,開發者無需了解SDK內部實現細節,只需要調用程序接口,便可以幫助App實現登陸分享、支付、廣告、數據統計、地圖、風控插件等一系列功能。

一般而言,SDK供應商開發出各種類型SDK後,會上傳到開發者社區或者其他發布渠道,企業或個人開發者將這些SDK集成到App中後會把這些App再發布到應用商店,供最終用戶從應用商店下載這些App使用。在這個鏈條中,SDK供應商將自身的數據和能力提供給企業和個人開發者,企業和個人開發者利用這些數據和能力使自己的產品變得更加豐富,更加多元化,同時又降低了自己的開發成本。

雖然說SDK是現在各類APP不可或缺的小夥伴,但是這裡要注意啦,因為SDK自身就具備獲取相當一部分設備信息和用戶個人信息的能力,所以存在對應的違規收集和使用個人信息的風險。例如,在上述場景下的SDK就需要引用方採取適當的安全防護措施,保障所引用SDK的安全性。

圖1 SDK的供應路徑

1. SDK都有哪些類型?


為了審視SDK相關的安全問題,根據使用形態對SDK進行分類

引入SDK: 自身應用中集成引入的第三方SDK(ZOOM)

外發SDK:將自身業務服務封裝,發布出去給第三方廠商調用使用的SDK

2. SDK有哪些神通廣大的功能?

SDK根據功能的不同可以分為推送、通信、存儲、安全、地圖及位置服務、統計及增長、社交、廣告、語音識別、圖像識別等種類。

例如金融行業的開放銀行領域,銀行業者通過將自己的業務服務和數據服務封裝到一個SDK中,實現向第三方合作夥伴提供開放金融能力。

3. SDK都收集哪些信息?(通過Android提供的標準系統加入平臺獲取)


應用信息類:到用戶手機上已經安裝的APP信息列表和正在運行的應用列表

帳號信息類:用戶帳號信息

網絡相關信息類:用戶行動裝置的聯網信息、用戶通信的設備信息、GPS、NFC信息等

設備信息類:用戶行動裝置標識信息、SIM標識信息等

傳感器信息類:不同型號的行動裝置,集成傳感器的數量與種類也有所區別,比如用戶的行蹤可以通過位置傳感器精確追蹤


近日,南都個人信息保護研究中心、中國金融認證中心(CFCA)對60款常用App以及主流SDK進行了測評。發現了目前SDK使用過程中的部分問題。


問題包括:


1. APP使用SDK數量較多。每款APP攜帶的SDK平均不少於10款。其中消息推送類SDK最多,綜合類和輔助開發類其次。2. SDK獲取的客戶的部分個人信息並未在《隱私權政策》中明確告知並說明使用目的。影響了用戶的知情權。

圖2  App中使用第三方SDK的數量分布圖

(數據來源:南都智庫《2019個人信息安全年度報告》)


1. 隱瞞收集個人信息的情況

前面提到過,第三方SDK和APP一樣,也是具有收集用戶個人信息的能力的,但究竟這個小玩意(SDK)究竟收集了哪些個人信息,從用戶的層面來看其實是很難有感覺的,甚至APP的運營者或開發者也未必全都知道(細思極恐~)。一旦這個第三方SDK在沒有經過用戶同意的情況下,就收集了各類與用戶密切相關的敏感信息,例如銀行帳號,生物特徵信息等,並傳輸到其他伺服器甚至境外,將會引發極大的個人數據隱私風險。

2. 程序自身存在安全漏洞


目前,已經發現的SDK安全漏洞包括HTTP誤用,SSL/TLS不正確配置、敏感權限濫用、通過日誌造成信息洩露等。如果一個APP嵌入的第三方SDK越多,它的安全漏洞可能就越明顯,影響範圍也就越大了。

3. 惡意SDK導致軟體供應鏈汙染

比如說,「引入SDK」的主要安全風險來自SDK自身的惡意行為。由於Android作業系統帶有熱更新機制,這使得一部分惡意SDK在客戶集成階段會表現為一個非常正常的應用,而一旦應用發布後到了運行階段,攻擊者就會通過熱更新機制,更新惡意代碼,執行盜取用戶數據、採集敏感信息等惡意行為。這種發布後作惡的行為在很大程度上繞過了發布前的靜態檢測,具有非常大的迷惑性,也使得其作惡行為更加難以被發現。

而「外發SDK」的風險則主要存在於在發布後的運行階段,極容易遭遇剝離、破解、注入、調試和滲透測試等運行時攻擊行為。



合規總思路:


合規分析流程圖:


1. 第三方SDK是否有收集個人信息行為?

2. 第三方SDK收集個人信息的行為是通過其所依附的App主動獲取的,還是該第三方SDK自行收集的?

        此時,該APP需要在隱私政策向用戶告知第三方SDK的名稱、收集個人信息的目的、方式和範圍等;

3. 第三方SDK自行收集個人信息時,如果宿主APP關閉相應收集權限,該第三方SDK是否還能繼續收集個人信息?

圖3  第三方SDK合規分析流程圖

1. 對於間接收集類SDK


一些常見的情況是,第三方SDK只是作為受宿主APP委託處理數據的數據處理者時,由於用戶難以感知這些SDK對個人信息的收集情況,且第三方SDK也不會用自己的名義收集個人信息,這時,APP運營者/開發者就特別需要注意,把如何向第三方SDK分享個人信息的情況告知用戶,並獲得用戶的有效同意了,例如通過彈窗告知、增加連結等不同方式。同時,根據最新出的網絡安全標準實踐指南 —移動網際網路應用程式(App)個人信息安 全防範指引(徵求意見稿)的規定,也要求了需要對嵌入的收集用戶個人信息的第三方 SDK 進行披露,告知第三方 SDK 類型,及收集使用的個人信息的目的、方式和範圍。特別在涉及敏感信息時,還需要告知接收方的身份和數據安全能力,並徵得明示同意,當用戶撤回同意後,還需要幫助用戶刪除在第三方SDK的相關數據。

2. 對於直接收集類SDK


當這些嵌入到APP中的第三方SDK直接收集個人信息,並用自己的名義向用戶提供服務時,由於第三方SDK露出對應品牌,用戶其實對於這類的SDK是有明顯的感知的,此時的第三方SDK較大程度成為個人信息控制者,在收集用戶個人信息時候,需要向用戶告知並獲得用戶的同意。

這裡也要特別注意的是,當第三方SDK也可能與APP開發者進行信息共享的時候,建議採取三重授權原則,即用戶授權+平臺授權+用戶授權,以便解決合法授權的問題。

3. 對風險等級進行評估


建議APP運營者/開發者對第三方SDK進行安全評估和風險等級評估,包括對代碼進行審計和對漏洞進行檢測,進而評估該SDK來源的可靠性、代碼的安全質量以及對應的潛在安全風險。比如說,可以對SDK所收集的個人信息的欄位等具體應用場景進行安全評估,遵循最小化權限使用原則等。舉一些例子如下:

(1)採集用戶行動裝置上已經安裝的應用信息、安裝列表。通過採集手機APP安裝的應用程式列表,從而了解用戶的生活習慣、愛好等,實際上侵犯了用戶的隱私。(2)採集行動裝置正在運行或最近運行的程序任務信息。

通過採集用戶手機設備的應用情況,包括啟動次數、時長等信息進行記錄分析,同樣數據侵犯用戶隱私。

風險級別:高

帳戶信息也同樣具備敏感性,尤其是當帳戶信息與設備信息進行關聯,必然導致客戶的帳戶安全受到不同程度的影響,甚至導致用戶的利益損失。

風險等級:極高

但現實中,確實也存在比較難地通過技術檢測逐一去合適SDK的合規性和安全性,此時,仍然建議可以通過與SDK供應商籤訂合同或承諾保證函等方式,約定SDK供應商的權利和義務。

總體來說,從數據合規及安全的角度,客戶的個人信息並非不能收集,而是要遵循合法、正當、必要的原則,在獲取用戶信息前徵得用戶同意。另外在獲取用戶個人信息後,應當按照相應的標準進行存儲和管理,避免用戶因此遭到信息的洩露。一旦APP接入的SDK存在問題,則第一責任主體為APP運營主體。例如,通過製作、發布、吸引 App 嵌入含有惡意代碼的第三方 SDK,那麼用戶首先可追究APP運用的責任,APP運營者和SDK提供者對用戶損失承擔連帶賠償責任。當然,也有連帶責任的例外,當第三方SDK與用戶單獨授權獲取用戶信息,在用戶與SDK提供者之前因客戶信息授權、使用的責任由用戶與SDK使用者之前自行處理。



對於SDK的監管,比較可能成為接下來的監管熱點,從目前公開的一些資料來看,在監管上的對策建議概括總結如下:

1. 制定SDK安全評估標準

目前尚無明確的SDK安全評估標準規範可以評估和識別SDK廠商是否符合安全標準,這就勢必導致部分不合規的SDK廠商由此鑽漏洞,「私攜」客戶信息、或留「後門」等。監管部門應儘快制定安全評估標準,引導APP運用者識別不良SDK廠商,避免用戶信息洩露或造成用戶風險損失。

2. 引入第三方SDK獨立監管體制

目前監管部門把重點放在App上,想通過App對SDK進行管理和監督。但實際頭部SDK比App更強勢,很多APP運營者無技術能力和監控手段對SDK進行監督和管理。因此由監管部門直接管理或許更有利於行業的健康發展。特別需要注意的是,SDK獨立監管並不意味著APP運營者無責任,同樣應當對接入的SDK進行評估和管理,當因APP運營者疏忽或者故意引入不當SDK造成客戶損失的情況下,仍應按照《民法》等相關法律承擔相應的賠償責任。

1. 安全內參:關注App嵌入第三方SDK收集使用個人信息的安全隱患【聲明】本文內容可能會因法律法規修改而變更,司法實踐中依個案實際情況來處理。本文僅代表作者目前所持的理論觀點,不代表作者供職機構或其他相關機構的意見。本文僅為交流之用,所有內容不構成對任何個案的意見、建議或觀點。作者和發布平臺明示不對任何根據本文任何內容的作為或不作為所導致的後果承擔責任。王捷,浙江墾丁律師事務所,海外業務負責人,資深出海法律顧問(廣州),曾任職阿里巴巴大文娛集團,深耕海內外多條業務線,八年多的科技型公司實務經驗與中外律所從業背景,能更準確理解客戶核心需求,快速響應並提供基礎到戰略的有效支持,並為各類出海網際網路企業拓展印度、東南亞、中東、非洲、歐美等新興及重要市場提供有效的合規解決方案與落地支持。
添加微信,請備註來意,如「業務合作」,「學術交流」等等,感謝!曾   晨,西安交通大學 信息安全法律研究中心 網絡安全與個人信息安全方向

編輯  方巧娟

主編  劉洋

網絡法律師、網際網路公司法務、司法界人士、

市場監管等實務界人士、網際網路創業者

在這裡見證網絡法生長、同步網絡法最新案例和知識


商務合作、轉載、投稿:

添加微信tocity2017

郵件49910374@qq.com

掃二維碼進群聊


謝謝點擊一下「在看」↓

相關焦點

  • zoom會議:登錄失敗錯誤代碼:1044, zoom軟體官網
    ,zoom視頻會議登錄 據悉,這一中斷事件波及北美和歐洲部分地區的用戶。, 針對個人及小團隊,想要使用 Zoom 唯一要做的就是大家都安裝 app,其中一個人註冊後發起會議(在 Zoom 裡,視頻通話被稱作會議),其他人只需要輸入會議 ID 就能加入實現多人視頻聊天,而 40 分鐘的限制則需要克服一下,比如多連幾次。無時間限制需要付費訂閱。
  • TalkingData SDK合規與安全指南
    如果終端用戶不希望其個人信息被處理,應當如何應對?您應當告知終端用戶可以通過TalkingData終端設備opt-out途逕行使退出權,一旦終端用戶行使opt-out權,其信息將不會被以任何形式進行收集處理,也不會頻繁徵求用戶同意。TalkingData強烈建議您在《隱私政策》中嵌入TalkingData的opt-out連結,以便終端用戶更便捷地行使其退出權。
  • 從印度「刪除中國APPs」被Google Play下架談談平臺合規
    到此為止,谷歌政策的大劍在幾天內屢屢斬下,再一次提醒了我們平臺合規的高風險和重要性,下面我們就從合規角度展開說說谷歌平臺上下架和內容政策。為何這款應用可以上架,上架之前谷歌會進行哪些審核?我們先來看看GP的上架流程。
  • zoom下載連結如何在Android上啟用Zoom的虛擬背景
    zoom這個軟體走的是離登錄地點最近的伺服器,您的帳號在國外伺服器上,剛開始還能在國內登錄,後期zoom自動匹配到中國伺服器上,就無法登錄了。要想正常登錄(web端,手機端,平板端,電腦端)需要進行企業版授權。
  • zoom下載,zoom下載,zoom下載
    我們從2015年zoom一開始進入中國市場的時候就作為zoom中國合作夥伴之一。 目前,我們能夠提供的服務為zoom專業版本,商業版本,網絡研討會,以及zoom登錄失敗錯誤代碼:1044的解決。
  • Zoom:zoom登錄失敗,錯誤代碼:1044 zoom視頻會議軟體下載
    zoom視頻會議app,zoom視頻會議官方網站 Zoom最新財報顯示,第四財季,其獲得10萬美元以上款項的客戶有641個,同比增長 zoom視頻會議app,zoom視頻會議官方網站 現在通過點擊界面會議菜單欄中的安全圖標,就可以找到Zoom的安全功能。
  • Zoom到底安全嗎?一個信息安全顧問的分析
    筆者根據公開的信息從安全事件響應,技術分析和信息安全治理幾個角度進行了初步的分析。安全事件及響應2019年7月8日,安全研究者Jonathan Leitschuh公開發布了Zoom軟體的一個嚴重的安全漏洞。
  • Zoom:抱歉,你所在的國家地區不支持免費用戶, zoom軟體下載蘋果
    我們從2015年zoom一開始進入中國市場的時候就作為zoom中國合作夥伴之一。FBI還發布使用Zoom的警告,稱受理了多個會議被非法侵入的事件。,2021財年,公司總營收為26.51億美元,同比增長326%,淨利潤為6.72億美元,同比增長了約26倍。,我們最初的願景,是希望達到專業人士和攝影愛好者使用的數碼單眼相機(DSLR)的圖像質量。接著,我們的設計和工程團隊又挑戰自己,希望開發出一款既能滿足單眼相機同等圖像質量的要求,同時兼具智能和易操作的網絡攝像頭。
  • Zoom:抱歉,你所在的國家地區不支持免費用戶,zoom視頻會議註冊
    zoom視頻會議app,zoom軟體怎麼用 此前,Zoom的視頻通話應用出現了多個群視頻會議被黑客入侵的案例。 zoom視頻會議app,zoom軟體下載手機版本 此前參加Zoom會議時,會議ID會出現在會議的標題欄中。
  • 從瑞信咖啡造假事件談中國企業合規建設
    2020年4月5日,中國證監會發表公開聲明:中國證監會高度關注瑞幸咖啡財務造假事件,對該公司財務造假行為表示強烈的譴責。 從開始試運營到IPO上市只用了17個月,絕對是全球資本市場的奇蹟。無論國內媒體是否願意點破,瑞幸咖啡事件跟2001年美國的安然事件已經差不多是一個性質了。安然公司財務造假案,上市公司、涉案人員和中介機構被處以造假金額20多倍的罰款和最高刑期24年的懲處,安然公司(美國企業500強第7名)破產,安達信(全球五大會計師事務所之一)破產。
  • H5遊戲接入App已經解決了,民間SDK將會崛起!
    public static void init(Application app, String appId){ }public static void init(Application app, SdkConfig config){ }public
  • Zoom官網Zoom不免費了,如何繼續使用購買Zoom國際版?
    我們從2015年zoom一開始進入中國市場的時候就作為zoom中國合作夥伴之一。       目前,我們能夠提供的服務為zoom專業版本,商業版本,網絡研討會,以及zoom登錄失敗錯誤代碼:1044的解決。
  • 原創 | 從ZOOM個人信息安全事件淺談視頻會議軟體的數據保護
    2「Zoom Bombing」事件頻現招致騷擾冒犯ZOOM視頻會議經常受到不明人士的故意冒犯和騷擾。「Zoom Bombing」是指其他未被邀請的ZOOM用戶突然闖入視頻會議,並向與會者分享色情圖片或冒犯性及破壞性內容的騷擾行為。
  • Zoom:zoom登錄失敗,錯誤代碼:1044
    我們從2015年zoom一開始進入中國市場的時候就作為zoom中國合作夥伴之一。 ,袁徵稱:「作為CEO,我真的沒有做好,我們需要重新贏得他們的信任。這種事本不應該發生的。」,Oh, those young teachers, fresh out of college! They’re cute! They’re full of energy! They’re passionate! They’re perky! Did I mention cute?
  • zoom us download,zoom us download,zoom us download, zoom軟體在哪下載
    我們從2015年zoom一開始進入中國市場的時候就作為zoom中國合作夥伴之一。 zoom us download,zoom視頻會議系統 據外媒報導,Zoom已經暫停中國個人用戶註冊服務。,Zoom 官網宣稱:「當你的行動裝置在 3G 或 4G/LTE 模式下運行時,zoom app 根據蘋果公司的數據計劃帶寬使用指南只會發送最多 1MB/min 的數據。」 視頻會議軟體開發商Zoom今日公布了該公司的2021財年第三季度財報。
  • Zoom:zoom登錄失敗,錯誤代碼:1044 zoom會議怎麼錄屏
    我們從2015年zoom一開始進入中國市場的時候就作為zoom中國合作夥伴之一。 ,好了,今天分享就到這裡,明天分享ps插件,叫你如何修好小圖!,Spotify的創始人丹尼爾·埃克曾回憶首次見到李嘉誠的場景,那一年是2009年,這位來自瑞典的年輕商人對當年的情形記憶猶新,李嘉誠誇讚他「有義氣、有原則、自律」,並且告訴他「無論Spotify未來成功與否,維港投資都會入股幫助他」,最終這位瑞典小夥沒有讓李嘉誠失望,十年後,Spotify成為了全球音樂串流服務巨頭,蜚聲國際。
  • 美國Zoom如何在Android上啟用Zoom的虛擬背景
    我們從2015年zoom一開始進入中國市場的時候就作為zoom中國合作夥伴之一。   因此,截至今天我們依舊能夠為中國的用戶提供純國際版本的zoom     如何使用縮放Android上的虛化背景打開「縮放」應用程式,然後加入或啟動新會議。你參加會議和視頻?如果訂閱源是在活動狀態,打電話?點擊屏幕上的調用菜單。美國Zoom請點擊「更多」。美國Zoom點擊虛化背景。
  • 升級了微信 SDK,Universal Links 配置記錄
    前言為了適配新系統,微信更新了sdk,在使用微信分享和友盟微信分享時,會出現「未驗證應用」的問題,基於解決此問題,升級了微信 sdk,下面記錄分享一下細節。Universal Links 只支持 https。配置成功之後,未驗證應用不會立馬去掉,微信的審核機制是分享次數多了,覆蓋量上去之後,一天之後會慢慢去掉。
  • Zoom:zoom登錄失敗,錯誤代碼:1044,聽都沒聽說過的事,假裝聽懂、明白是一件很失禮的事情.
    zoom會議app,zoom軟體在哪下載 隨著視頻會議需求大增,Zoom的用戶人數也迅速增長。,2020年3月30日,由於Zoom轟炸的事件增加,紐約總檢察長辦公室指已開始調查Zoom的隱私和安全政策。美國俄亥俄州參議員亦指責Zoom在保障用戶隱私和保安方面的欺騙行為。,從3月13日開始, Zoom決定為數個和地區的學校取消40分鐘通話限制,一律免費。, Engadget中國版28日消息,Zoom 日前正式上線了全新的端到端加密功能(E2EE)。