高频次收集个人信息情况分析

news2024/9/30 21:23:25

奇安信 2022年第二季度App收集个人信息检测报告 下载地址

2022年第二季度

APP收集个人信息
检测报告
奇安信
病毒响应中心

研究背景

随着互联网和移动设备的发展,手机已成为人人都拥有的设备,其中各式各样的APP更是丰富了人们的生活,从社交到出行、从网购到外卖,从办公到娱乐等,APP已成为大众生活必需品,但也因此暴露出APP收集个人信息的风险。为切实加强用户个人信息保护
,为人民群众提供更安全、更健康、更干净的信息环境,国家工业和信息化部为此发布了一系列的相关法律法规和监管标准通知,并在全国范围组织开展APP违法违规收集使用个人信息专项治理。
2022年第二季度,奇安信病毒响应中心共收录全国应用市场新收录新更新APP近38万个。本报告依据《APP违法违规收集使用个人信息行为认定方法》等内容要求,使用奇安信自研安卓动态引擎QADE对2022年第二季度应用市场新收录新更新的头部主流APP抽样检测。该检测主要是为了评估当下APP收集个人信息的一些问题,并给予相应的提供技术支撑和参考。

检测引擎

本次检测采用奇安信完全自主研发安卓动态引擎QADE(后文统称奇安信QADE引擎)。奇安信QADE引擎是首款既支持对APP进行传统恶意检测,并支持对违规收集个人信息及索权等APP当下流行问题进行检测的综合一体化动态引擎。此次检测采用该引擎对无提示收集个人信息和高频次收集个人信息两个问题进行检测。这两个也是违规收集个人信息问题中比较常见且影响较深的问题。

检测依据

此次APP收集个人信息检测,我们参考了以下相关的国家法律法规作为检测标准依据:

  1. 《网络安全法》
  2. 《电信和互联网用户个人信息保护规定》
  3. 《GB/T 35273-2020信息安全技术个人信息安全规范》
  4. 《关于开展纵深推进APP侵害用户权益专项整治行动的通知》(工信部信管函〔2020〕164号)
  5. 《APP违法违规收集使用个人信息行为认定方法》

检测内容

在对2022年第二季度应用市场新收录的APP抽查发现,存在相当部分APP在未经用户同意就开始收集用户个人信息,个别应用还频繁收集用户个人信息,这些违规行为对用户来说无感知,但又严重侵害了用户个人隐私。所以,我们根据《关于开展纵深推进APP侵害用户权益专项整治行动的通知》第三条以及《网络安全法》第四章,此次APP收集个人信息检测,我们使用了奇安信QADE引擎对以下两项检测内容进行自动化检测:

  1. 无提示收集个人信息

    检测存在无隐私说明提示或者未点同意隐私协议便开始收集用户个人信息。

  2. 高频次收集个人信息

    检测存在按频率(每百秒的收集次数)收集用户个人信息。

数据范围

检测周期为2022年4月1日至2022年6月30日应用市场的新收录新更新数据,主要来源五个应用市场,分别是pc6应用市场、豌豆荚应用市场、多多软件站、360手机助手和华为应用市场。

应用分布

本次检测到的违规收集个人信息问题的APP中,APP的类型分布总体情况可见图表:

对表图中的结果可知,违规收集个人信息在休闲益智类APP上风险较大,其次是网上购物。

无提示收集个人信息情况分析

无提示收集个人信息检出率情况

  1. 在本次抽检的头部主流APP中,有27.2%的APP存在无提示收集个人信息,同2022第一季度相比,检出率环比增加5.9%。同时,我们在本次的抽检中发现,存在无提示收集个人信息的APP中,有4.6%的APP在2022第一季度中已被检测为无提示收集个人信息。

无提示收集个人信息类型分布情况

根据《GB/T 35273-2020信息安全技术 个人信息安全规范》中的个人信息内容定义,奇安信QADE引擎进行了收集个人信息的类型检测。我们发现此次检测到的无提示收集个人信息的类型主要有3个。其中主要为个人常用设备信息IMEI[1],其次为个人常用设备信息MAC地址[2]、个人常用设备信息IMSI[3];同时,我们还发现存在个别APP还收集了用户的定位信息、剪切板信息[4]和用户已安装应用信息。

  1. 在此次检测中,APP无提示收集主要的三种个人信息类型占比情况如图:

  1. 环比2022第一季度APP无提示收集个人信息类型分布,我们发现无提示收集中主要三种类型差距不大。

高频次收集个人信息情况分析

本次检测到的违规收集个人信息问题的APP,其中有25.1%的APP还存在高频次收集个人信息,这批APP在短短一百秒中存在至少收集2次, 其中最高一款APP在短短一百秒对IMEI收集了715次。

对比第一季度,我们发现,高频次收集个人信息检出率环比增加10.4%,增幅较大。

高频次收集个人信息主要还是集中在IMEI、IMSI和MAC地址,在收集IMEI的APP中,存在25%的APP收集了4次以上;在收集MAC地址和IMSI的APP中,大部分APP都收集了3次及以上。

本次检出的APP高频次收集个人信息次数情况较为严峻,其中存在18.7%的APP在短短一百秒内收集个人信息达20次以上,详细分布可见图表:

违规个人信息收集者分析

本次检测个人信息收集者情况

  1. 本次检测到的违规收集个人信息问题的APP中,有76.7%的APP包含了第三方SDK收集情况,环比2022第一季度下降7.3%。这意味着当前多数APP自身不存在违规收集个人信息行为,主要还是集成了第三方SDK后而造成的APP出现违规收集个人信息问题。

注:“自身APP”代表APP自身存在违规收集个人信息问题。

  1. 本次检测到的违规收集个人信息第三方SDK中,其中市场知名SDK占比较大。

  1. 本次检出违规第三方SDK 230款,其中存在99款SDK在2022第一季度中已检出,剩余131款为本次新增检出SDK。可以发现,SDK收集个人信息情况仍然较为严重,同时,截止到2022第二季度,我们已经检出违规第三方SDK总共253款。

存在集成多个第三方SDK收集情况

本次检测到的违规收集个人信息问题的APP中,存在13.8% APP集成至少两个违规收集个人信息的第三方SDK,相比第一季度,环比下降1.6%。这意味着APP自身在集成第三方SDK这个环节,当下还有一些问题,需要双方更高效更紧密的配合,特别是对第三方SDK有更高的要求。

总结与建议

影响评估

此次检测到违规收集个人信息问题的APP中,我们发现其中有1款APP下载量在亿以上,有12款APP下载量在千万以上,16款APP下载量在百万以上。可见违规收集个人信息问题的影响面仍然较广,至少影响到上亿用户。

总结&建议

从本次检出结果来看,在此次两项检测内容中,违规收集个人信息的APP检出率存在增长的趋势,建议APP开发者及时按照国家相关法律法规规范自己的APP行为;另此次违规收集个人信息的APP影响面仍较广,这也代表该问题仍需要继续保持治理。

此次检测的发现的主要问题,虽有一部分APP是自身产生的违规收集个人信息情况,但更多的是由于集成了第三方SDK导致。因此我们也建议一方面第三方SDK厂商在整改后,在如何更好的引导APP开发者按新版按要求更快速更便捷的进行升级解决做的更好,在做好自己的这个点的同时,也能和APP开发者这个上游点能联动形成一条安全线。另一方面APP开发者也要有相应的个人信息安全意识,按照国家法律法规,不进行违规收集个人信息。

奇安信病毒响应中心

奇安信病毒响应中心是北京奇安信科技有限公司(奇安信集团)旗下的病毒鉴定及响应专业团队,背靠奇安信核心云平台,拥有每日千万级样本检测及处置能力、每日亿级安全数据关联分析能力。结合多年反病毒核心安全技术、运营经验,基于集团自主研发的QOWL和QDE(人工智能)引擎,形成跨平台木马病毒、漏洞的查杀与修复能力,并且具有强大的大数据分析以及实现全平台安全和防护预警能力。

奇安信病毒响应中心负责支撑奇安信全线安全产品的病毒检测,积极响应客户侧的安全反馈问题,可第一时间为客户排除疑难杂症。中心曾多次处置重大病毒事件、参与重大活动安全保障工作,受到客户的高度认可,提升了奇安信在业内的品牌影响力。

奇安信病毒响应中心移动安全团队

奇安信病毒响应中心移动安全团队一直致力移动安全领域及Android安全生态的研究。目前,奇安信的移动安全产品除了可以查杀常见的移动端病毒木马,也可以精准查杀时下流行的刷量、诈骗、博彩、违规、色情等黑产类软件,并支持对APP合规化安全检测。通过其高价值移动端攻击发现流程已捕获到多起攻击事件,并发布了多篇移动黑产报告,对外披露了多个APT组织活动,近两年已首发披露4个国家背景下的新APT组织(诺崇狮组织SilencerLion、利刃鹰组织BladeHawk、艾叶豹组织SnowLeopard和金刚象组织VajraEleph)。未来我们还会持续走在全球移动安全研究的前沿,第一时间追踪分析最新的移动安全事件、对国内移动相关的黑灰产攻击进行深入挖掘和跟踪,为维护移动端上的网络安全砥砺前行。

奇安信移动安全产品介绍

奇安信移动终端安全管理系统(天机)是面向公安、司法、政府、金融、运营商、能源、制造等行业客户,具有强终端管控和强终端安全特性的移动终端安全管理产品。产品基于奇安信在海量移动终端上的安全技术积淀与运营经验,从硬件、OS、应用、数据到链路等多层次的安全防护方案,确保企业数据和应用在移动终端的安全性。

奇安信移动态势感知系统是由奇安信安全监管BG态势感知第一事业部及其合作伙伴奇安信病毒响应中心移动团队合力推出的一个移动态势感知管理产品。不同于传统移动安全厂商着重于APP生产,发布环节,为客户提供APP加固、检测、分析等;移动态势感知面向具有监管责任的客户,更加着重于APP的下载,使用环节,摸清辖区范围内APP的使用情况,给客户提供APP违法检测、合规性分析、溯源等功能。

奇安信 2022年第二季度App收集个人信息检测报告 下载地址

友情链接

GB-T 30146-2013 公共安全 业务连续性管理体系要求

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/128461.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

TCP/IP网络编程(11) 套接字和标准IO

标准IO函数的优点 标准IO函数具备两大优点: 标准IO函数具备良好的移植性标准IO函数可以利用缓冲提高性能 不仅是IO函数,所有的标准函数都具有很好的移植性,为了支持所有的操作系统和编译器,这些函数都是按照ANSI C标准定义的&am…

大数据和数据可视化为什么这么受欢迎?

“大数据”已经从一个概念性质的词语转变为了对经济社会各个领域都具有渗透影响的事物;并且随着互联网技术的持续发展,大数据所产生的影响呈现出了范围不断扩大,深度持续扩展的新特征。 大数据时代就是指人们的生产、生活和工作中出现更多的…

windows VS2015 Steup 打包发布软件并附带动态链接库dll

打包: 方法一:VS 2015 Steup 打包发布软件_柠檬野生菌的博客-CSDN博客_vs2015 exe发布 1、插件下载Microsoft Visual Studio 2015 Installer Projects 工具->扩展与更新->联机->搜索 Installer Projects 2、安装 关掉VS 双击下载好的 .exe …

ArcGIS基础实验操作100例--实验21按区域修改栅格值

本实验专栏来自于汤国安教授《地理信息系统基础实验操作100例》一书 实验平台:ArcGIS 10.6 实验数据:请访问实验1(传送门) 基础编辑篇--实验21 按区域修改栅格值 目录 一、实验背景 二、实验数据 三、实验步骤 (1&…

8、多线程

文章目录8、多线程8.1 线程中的进程8.2 进程中的线程8.3 自己的第一个线程8.4 线程的生命周期8.5 线程执行方式(串行和并发)8.6 线程休眠8.7 工作8.8 线程池8.9 同步8.10 wait和sleep8.11 线程安全问题Java零基础极速入门-讲师:海波 失败&…

一文快速上手Swagger

目录 1.什么是Swagger? 2.Swagger的作用? 3.Swagger的使用方法 (1)一般是在Spring Boot项目中进行集成,只需在项目中引入springfox-swagger2和springfox-swagger-ui依赖即可 (2)配置Swaage…

[虚幻引擎][UE][UE5]在UE中画一个线框球,网格连接画球,高阶画球并操控

[虚幻引擎][UE][UE5]在UE中画一个线框球,网格连接画球,高阶画球并操控1.材质法2.绘制调试球体3.网格连接4.高阶画球并操控1.材质法 缺点:是实体的,只能欺骗视觉,实际还是一个实体体积球,往里放东西显示不出…

电磁兼容测试整改

1.1 什么时候需要电磁兼容整改及对策 在设计阶段就应考虑电磁兼容性,将产品生产阶段出现电磁兼容问题可能性减小。最终要通过电磁兼容测试检验其电磁兼容标准的符合性。 由于电磁兼容的复杂性,即使电磁兼容设计问题考虑比较周全,在设计制造…

SpringBoot+AOP+自定义注解,实现日志记录/权限验证

目录自定义注解简介AOP实现日志记录1.导入依赖2.创建自定义注解3.编写切面类4.编写测试接口5.测试AOP实现权限验证1.创建自定义注解2.编写切面类3.编写测试接口:4.测试自定义注解简介 为什么要通过AOP来实现日志记录 在业务处理中,我们经常需要将一些用…

基于springboot家政管理系统

大家好✌!我是CZ淡陌。一名专注以理论为基础实战为主的技术博主,将再这里为大家分享优质的实战项目,本人在Java毕业设计领域有多年的经验,陆续会更新更多优质的Java实战项目,希望你能有所收获,少走一些弯路…

Python数据容器--字符串(str)

1、字符串的定义 字符串是字符的容器,一个字符串可以存放任意数量的字符。 如:字符串:“itheima”。 2、字符串的相关操作 2.1 字符串的下标索引取值 从前向后,下标从0开始。从后向前,下标从-1开始。 my_str &quo…

【LeetCode每日一题】——611.有效三角形的个数

文章目录一【题目类别】二【题目难度】三【题目编号】四【题目描述】五【题目示例】六【解题思路】七【题目提示】八【时间频度】九【代码实现】十【提交结果】一【题目类别】 二分查找 二【题目难度】 中等 三【题目编号】 611.有效三角形的个数 四【题目描述】 给定一…

数据库管理-第五十期 半百(20221230)

数据库管理 2022-12-30第五十期 半百1 半百2 展望3 计划总结第五十期 半百 1 半百 不知不觉,来到了第五十期,自从立了flag以后也几乎保持了一周一篇文章的频率,当然不得不承认,文章质量还是参差不齐的,有好几篇还是挺…

海尔智家:科技引领的目的是让用户生活幸福

随着时代发展,科技从未像今天这样影响着每个人的“幸福感”。因为科技,我们的通讯可以“随时随地”,交通出行可以“咫尺之间”,购物消费可以“跨越国界”......每一项引领科技的诞生,都能让用户的幸福生活更进一步。 …

git远程仓库下载以及上传

一、远程仓库 通常我们并不常亲自建立远程仓库,而是委托给『第三方』。 常见的操作是,先在第三方上创建『远程 Git 文档库』,然后复制(Clone)出一个『本地 Git 文档库』 1、在托管网站上创建远程仓库 常见的代码托管…

CDGA|自然资源数据治理五部曲,实现数据融合关联、共享可用

在自然资源行业,数据治理是自然资源信息化的工作基础,是推进自然资源治理体系和治理能力现代化进程的必经之路。 为积极应对数据治理新要求,着力解决资源分散、质量不齐、关联不高等问题,围绕自然资源治理对象,构建集…

有哪些好用的设备巡检类的软件?

现今许多企业,尤其是制造业,规模日趋机械化、自动化、大型化、高速化和复杂化,对设备巡检工作的要求越加精细。 因此,选择好的设备巡检软件,是设备管理的关键。为企业提供设备巡检的解决方案,确保设备巡检…

2022国内网络安全事件大盘点

转眼又到了年底,回望过去的一年,网络攻击事件依旧层出不穷,尤其以俄乌战争为代表,网络空间俨然已经成了第二战场。再回看国内,网络攻击导致的大规模数据泄露事件不但给企业带来巨额财务和品牌损失,同时随着…

项目实战-----产品经理要做什么?

文章目录写在前面:兴奋地开始干我在AR的第一个彻头彻尾的需求,发现原来产品经理脑袋竟然要转这么多圈,果然是术业有专攻啊~,但是既然要成为一个全栈工程师,我也来挑战一下吧~第一版显示我学的课还有我教的课&#xff0…

数据报告 | 美国民众健康状况和医疗需求研究报告

在美国,自2020年COVID-19流行开始,以数字健康为关键词的医疗领域正在发⽣⾰命性的变化。全球范围发生的疫情,促进了医疗行业的变革与创新。 本研究将从美国医疗费用和民众疾病等方面,对美国民众健康状况和医疗需求进行分析。 |美…