干货 | 医疗健康类APP违法违规个人信息收集的自动化检测技术研究

news2025/1/11 23:44:24

88130da45a4c11ed5ebf7df5ea9bb6b3.png

以下内容整理自清华大学《数智安全与标准化》课程大作业期末报告同学的汇报内容。

8782581ab9cbda9cf93e3c931bf1ae08.png

第一部分:概述

一、研究背景

2665365415b38175f72e184b5ac5710c.png

APP兴起在带给人们便利的同时,也在逐渐蚕食着人们的隐私边界。

e573ed7b701c971b1543efe61822375f.png

与此同时,“互联网+医疗”使得医疗健康类APP兴起。

二、研究目的

62dc38b2e5deacf49b7b6de49117f107.png

本文旨在建构针对医疗健康类APP的自动化违规收集行为的检测技术,帮助人们快速掌握隐私政策文本的主要信息,规避APP违规收集个人信息的行为。

三、研究对象

2afe028a3754f96da770846333a5f7cd.png

本文将重点关注医疗健康类APP中的在线问诊类APP,因为其使用人数较多,且相较于其他APP,涉及到的个人信息和权限更加敏感。

第二部分:医疗健康APP隐私合规现状

一、在线问诊类APP违规行为多

cadc1b1cfcd5dabc2a975f79733a8485.png

根据APP违法违规收集个人信息监测分析报告,可以看到目前存在较多的问题APP

e734cf0264e229faf23f6c38ea0c1d90.png

与此同时,国家网信办的检测也发现,许多常用的医疗健康类APP存在相应的一些违规问题。

0fe1b95fb455304056e84b7cdf4df04a.png

此外,通过与用户进行访谈,发现超过半数的人,在日常生活中使用APP时,对个人信息的收集行为关注度不足。

5bf24c2811d33ebda1b493f7b7cc356b.png

APP收集的信息也较为敏感,以及APP目前存在一些违规行为等。

第三部分:医疗健康类APP监管现状

一、医疗健康类APP合规的监管体系&医疗健康数据定义以及分级

11177d42f7e05efbe6623fb9354d2ce2.png

医疗健康领域由于其重要性和高敏感信息,所以涉及的数据合规的法律法规等规范性文件非常多,而且复杂,难以直接去完整的遵循。

同时,众多文件对医疗健康数据的定义以及相关等级分类等尚不统一。因此,有必要对医疗健康领域的合规现状进行系统梳理。

二、医疗健康领域重要标准汇总和解读

89c1d4f800425ce31ce0fe6e6950a08a.png

通过对医疗健康APP合规监管体系的梳理,为我们后续探索自动化检测技术提供了规范性支撑。

第四部分:隐私合规自动化检测技术综述

一、静态检测

ae9fe4ce7db771c64692f86d48c40e8f.png

静态检测通过反编译技术,从代码上找出可能的恶意行为。

第一类,对数据流进行追踪;

第二类,通过程序的索权情况,从而预测其恶意行为。

二、动态检测

204aa78d96ad5a211316049e4b208b55.png

动态检测则是利用收集运行时的交互信息,判断程序的恶意行为。常见的系统框架使用Hook技术,用来对应用的行为进行追踪。

三、动静结合检测

1cc9eac58ac776a4d1b7371cb3495d0c.png

鉴于两者的各自优势,目前也有研究人员使用混合检测的方式,结合两者的优点获得更好的检测效果。

第五部分:针对在线问诊类APP的自动化检测

一、在线问诊类APP权限与个人信息调用现状与政策规定比较

4385fd96ee0a12ab94283f5454ed6884.png

第五部分,针对在线问诊类APP的自动化检测,我们进行了政策与应用的调研,包括政策对其系统权限规定的介绍。

8aba000eac14633f4e9bef12bf190e06.png

对市面上数十个下载量较多的在线问诊的APP个人信息索权情况进行了梳理。

585412c2aa300af68a0c458588228ed6.png

经过对比发现存在过度索权的问题。

二、隐私合规自动化检测应用实践现状

de88791ee0a1c9444be38dc3426aa28c.png

本次报告对市场上几乎所有的商业化自动化检测平台进行了整理总结。结论如下:

在检测技术上,各类商业平台主要运用静态检测技术动态检测技术,辅佐人工专家审查,其中部分平台有所创新,比如腾讯自主研发的沙箱系统,以及百度自主研发的AI深度检测技术等。

三、用户调研需求

1750c33bd69af16b8265fdb827cc0115.png

  • 在检测流程方面,主要分为四步,上传、检测、复查以及检测报告;

  • 在检测模式方面,主要有两种服务模式SaaS+API的形式;

  • 在检测依据方面,主要依据《App违法违规收集使用个人信息行为认定方法》等相关标准;

  • 在检测领域方面,目前所有商业化自动化检测平台都是通用型,没有针对在线问诊APP的高敏感信息进行开发的,这也对我们进行技术demo的创新,提供了一个需求支撑。

0fa79b298858f6ea4a06b63802b499b5.png

我们调研了在线问诊类APP的使用情况,发现58.51%的人认为其收集的信息更加敏感,但是几乎没有人会仔细阅读其隐私政策。

3fb692e36ac166cfbdd6cfec0b721000.png

下面介绍我们的技术demo。以在线问诊平台为例,它利用互联网构建了患者云平台专业诊疗团队之间的一个关系,其中涉及到信息采集,存储,传输和使用等多方面的风险。APP作为与用户最为接近的一环,具有更高的隐私泄漏风险。

18f0d14553a4e84de0a264494560e1d8.png

过程分析:

第一阶段,对应法律部门的一侧“法律法规”;

第二阶段,用来检测APP提供商的“用户隐私政策”与“应用行为”是否相符。

检测流程:

第一步,先进行文本分析,用来检测APP“用户隐私政策”与官方“法律法规”是否相符;

第二步,利用Hook技术进行动态检测,检测APP实际行为与其自身表述是否相符。

51ac5e6fcce98ee0313ba2fd3e61c7a8.png

以医疗APP“春雨医生”为例,展示检测过程:

第一步,用关键词匹配的方法,查找到隐私政策中的相关内容,以及匹配的法律条文;

第二步,搭建动态检测环境,并对APP进行使用记录其行为;

第三步,分析其后台的结果。

四、检测视频展示(部分):

518cd71cddaaa2030d33aa5c69495c03.png

a9cc2fa34a955e8deb3f0712006b2282.png

79a8bfd20fce841c589eadf47dd55b7a.png

7d69eb58ea28ace35da97cc875f193fa.png

e66c2fce14ab349f283a772571176a7d.png

以上就是我们汇报的全部内容,谢谢大家!

编辑整理:陈龙

b7c6e1474de2a2297fd0ee10608f6cbe.png

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/146055.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Altium Designer 20 凡亿教育视频学习-05

第五部分学习 线距选择 焊盘与线之间的距离设置为为6mil 其他距离设置:如线与线之间的距离 Track--线的意思 copper--铜 via--过孔 SMD Pad--贴片焊盘 线宽选择 电源线需要加粗处理 操作1:专门为电源线制订规则 能专门为电源线制订宽度规则&…

基于STM32楼梯层控制系统

1、项目需求分析 项目目标意义: 随着社会的发展、 科技的进步以及人们生活水平的逐步提高, 各种方便于生活的遥控系统开始进入了人们的生活。 电梯的发展是由于需要从山坡上运输包括煤和材在内的原材料而引发的,而到了今日,电梯的…

JavaScript 注释

文章目录JavaScript 注释JavaScript 注释JavaScript 多行注释使用注释来阻止执行在行末使用注释JavaScript 注释 JavaScript 注释可用于提高代码的可读性。 JavaScript 注释 JavaScript 不会执行注释。 我们可以添加注释来对 JavaScript 进行解释,或者提高代码的可…

ArcGIS基础实验操作100例--实验59二维面转体模型

本实验专栏参考自汤国安教授《地理信息系统基础实验操作100例》一书 实验平台:ArcGIS 10.6 实验数据:请访问实验1(传送门) 高级编辑篇--实验59 二维面转体模型 目录 一、实验背景 二、实验数据 三、实验步骤 (1&am…

PyTorch简易安装方法(100%成功)

PyTorch简易安装方法(100%成功) 一般我们习惯用pip install xxx,同时使用清华源用来加速,这种方法安装99%的库都没啥大问题,但是有时候安装pytorch的时候就会发现问题。笔者反正每次用该方法安装torch总会遇到刚开始下…

活动星投票争做新时代好少年网络评选

“争做新时代好少年”网络评选投票_图文投票的便利_免费小程序广泛应用手机互联网给所有人都带来不同程度的便利,而微信已经成为国民的系统级别的应用。现在很多人都会在微信群或朋友圈里转发投票,对于运营及推广来说找一个合适的投票小程序能够提高工作…

【模拟CMOS集成电路】电路噪声——基本电路噪声性能(2)

【笔记:模拟CMOS集成电路】电路噪声——基本电路噪声性能(2)前言1 噪声——分析基础2 噪声——基本电路噪声性能2.1 MOS管噪声模型(1)电阻RG热噪声和沟道热噪声(2)衬底电阻热噪声(3)源极寄生电阻RS热噪声2.2常见组态的单级放大器噪声分析2.2.…

C++11基于范围的for循环vector容器扩容详解迭代器失效

目录 C11基于范围for循环 vector容器扩容详解 迭代器失效 总结 C11基于范围for循环 对于一个有范围的集合来说,在程序代码中指定循环的范围有时候是多余的,还可能犯错误。 为此C11中引入了基于范围的for循环。 语法: 语法:…

一加11:新的赛场,“不温和”的答卷

《不要温和地走进那个良夜》是英国诗人狄兰托马斯创作于20世纪中期的一首享誉世界的诗歌,作者所表达出的在逆境中坚韧不屈、逆流而上的精神,激励了一代又一代人。1月4日,一加11发布会现场,一加中国区总裁李杰Louis借鉴了狄兰托马斯…

联合证券|近90亿大资金“跑步入场”,光伏板块掀涨停潮

早盘光伏板块掀起涨停潮,原因或是这些。 国产特斯拉全线降价 1月6日,据特斯拉我国官网,特斯拉国产车型大幅降价,对国产Model 3后驱版、高性能版,及Model Y后驱版、长续航版、高性能版等五款车型进行调价。Model 3起价…

DFMN 代码解读

目录 0. 环境配置 1. 运行程序 2. 读代码的思路 1)model.py !! 关于继承 !! 关于网络结构组织 !! 关于 forward 2) 数据预处理 3)train.py 0. 环境配置 很简单,提示缺包xxx,pip install xxx 就可以了 1. 运行程序 从…

NuxtJS服务器端入门

一、搜索引擎优化 1、什么是SEO 总结:seo是网站为了提高自已的网站排名,获得更多的流量,对网站的结构及内容进行调整和优化,以便搜索引擎 (百度,google等)更好抓取到优质网站的内容&#xff0c…

GCN图神经网络和LSTM的介绍和使用场景 中英文

GCN-LSTM 可以学习参考 英文内容部分源自youtube的教学视频 自己跟着英文敲的 给定一辆出租车行驶时在某个时间段的速度,下一个时刻速度会是多少?这是一个时间序列回归预测问题。获得了若干时间点的速度,目标是预测出租车速度序列中的下一个…

线性模型:AR、MA、ARMA、ARMAX、ARX、ARARMAX、OE、BJ等

目录 1 AR 1 2 MA 1 3 ARMA 1 4 ARMAX 2 5 ARX 2 6 ARARX 3 7 ARARMAX 3 8 OE 3 9 BJ 3 各种线性模型,这些模型算数学基础模型,不仅在计量经济学,也在工业控制等各领域有应用。包括AR、MA、ARMA、ARMAX、ARX、ARARMAX、OE、BJ等。 1 AR 自…

【疑难攻关】——floor报错注入

作者名:Demo不是emo 主页面链接:主页传送门创作初心:舞台再大,你不上台,永远是观众,没人会关心你努不努力,摔的痛不痛,他们只会看你最后站在什么位置,然后羡慕或鄙夷座右…

mysql多表查询30个经典案例

mysql多表查询30个经典案例插入两张表一个dept一个emp插入dept表数据插入emp表数据1.列出每个部门里面有那些员工及部门名称;2.运维部门的收入总和;3.HR部入职员工的员工号4.财务部门收入超过5000元的员工姓名5.找出销售部收入最低的员工的入职时间;6.找…

5G NR标准: 第20章 5G的演进

第20章 5G的演进 NR 的第一个版本,第 15 版,侧重于对 eMBB 的基本支持,在某种程度上,URLLC.1 如前几章所述,第 15 版是为即将发布的 NR 未来发展构建的基础 . NR 演进将带来额外的功能并进一步提升性能。 附加功能不…

Netty原理示图

1. AWT事件驱动 2. Websocket协议 3. 基于多个反应器的多线程模式 4. Netty Reactor 工作架构图 5. Bootstrap引导过程 Channel Channel是Java NIO的基础。它表示一个开放的连接,进行IO操作。基本的 I/O 操作( bind() 、 connect() 、 read() 和 write(…

什么是异常?异常可以看作你敲出来的bug

异常异常的体系抛异常try -catchfinally自定义异常作为初学者,在刚开始写代码的时候,差不多写一行代码都要见一行红吧异常的体系 这里我们首先需要知道的一点是,所有的异常其实都是类。我们所有的异常都是继承于Throwable这个大类的&#xff…

喜讯!神策分析 Android SDK 入选数据安全“星熠”案例

随着《数据安全法》和《个人信息保护法》的相继出台实施,标志着数据安全保护法治时代的真正到来,国家对数据安全的重视达到了前所未有的高度。在此背景下,神策数据全面落地数据开发利用和数据安全领域的技术推广与产业创新,神策分…