【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
把扩大消费摆在优先位置******
作者:李迅雷(中国首席经济学家论坛副理事长)
党的二十大报告指出,要“着力扩大内需,增强消费对经济发展的基础性作用和投资对优化供给结构的关键作用。”中央经济工作会议提出,2023年经济工作要从战略全局出发,着力扩大国内需求。要把恢复和扩大消费摆在优先位置。增强消费能力,改善消费条件,创新消费场景。多渠道增加城乡居民收入——这一提法非同寻常,充分说明中央对于发挥消费在稳增长中的基础作用给予高度重视。那么,应该如何理解消费对稳增长的重要性,如何把恢复和扩大消费摆在优先位置?如何发挥好增强消费对经济发展的基础性作用?我认为,提高居民整体收入水平,尤其是中低收入群体的收入水平显得非常重要,为此从政府部门、企业部门和居民部门这三大部门的利益分配体制机制改革的角度提出三条建议:
第一,增加国家财政对居民部门的支持力度,稳步提高居民部门可支配收入占GDP的比重。依据国家统计局对居民部门可支配收入抽样调查的数据加以汇总,我国居民收入占GDP的比重历年来都在45%左右,而全球平均水平大约为60%,这是我国消费对GDP贡献相对低的主要原因。最近发布的《扩大内需战略规划纲要(2022—2035年)》也提出要“提高劳动报酬在初次分配中的比重”。近两年来政府通过减税、降费或退税的方式来改善企业的经营环境,支持企业发展,实际上就是政府部门向企业部门转移收入。从目前看,尽管这一方式取得了明显效果,但仍难以从根本上扭转“需求收缩”和“预期转弱”的状况,说明“授人以渔”的方式,受到了“鱼”(需求)不足的约束。不妨采取“放水养鱼”的方式来改进,即政府部门向居民部门转移收入。
可以通过三种方式来进行收入转移:一是定向转移,即定向给低收入群体进行转移支付,如增加低保人群收入补贴,确保他们不返贫。二是提高社会保障水平,如用财政资金加大填补社保第一支柱缺口的力度,同时也进一步扩大企业年金、职业年金和个人养老金等二、三支柱的体量。三是实现普惠制,考虑到地方财政的困难,建议2023年中央财政发行1.5万亿元特别国债,发放消费券。
第二,多渠道增加居民的财产性收入,提高居民的消费底气。二十大报告提出,探索多种渠道增加中低收入群体要素收入,多渠道增加城乡居民财产性收入。为居民部门提供新的增加财产性收入的渠道,这就需要政策支持资本市场发展,在当前权益类资产的估值水平总体偏低的情况下,守住不发生系统性风险的底线,同时积极鼓励机构投资者的长期资金入市,在高水平开放政策下提高外资的入市比例。《扩大内需战略规划纲要》中还提出,要完善股份制企业特别是上市公司分红制度。完善股票发行、信息披露等制度,推动资本市场规范健康发展。创新更多适应家庭财富管理需求的金融产品,增加居民投资收益。探索通过土地、资本等要素使用权、收益权增加中低收入群体要素收入。
第三,积极倡导第三次分配,改善居民部门内部的收入结构,提高中低收入群体的收入占比。我国居民收入结构中,高收入群体的收入占比过高现象长期存在,发展社会慈善事业、鼓励富裕群体捐款非常必要。我国目前社会捐款规模占GDP的比重与全球平均水平相比,差距非常大,故发展空间也很大。通过促进第三次分配规模不断扩大的方式,可以提高中低收入群体的收入水平,从而促进消费。
总之,增加中低收入群体的收入水平,在防疫政策优化的背景下,不仅能够改变需求收缩的现状,还可以提振信心、扭转预期转弱局面。国家把更多的财政资源向居民部门倾斜,比向企业部门倾斜更符合底层逻辑,更有利于稳增长的可持续性。目前,我国的资本形成对GDP的贡献仍在40%左右,大约是全球平均水平的两倍,未来要实现“把扩大消费摆在优先位置”的目标,建议未来最终消费对GDP的平均贡献上升至65%—70%,资本形成对GDP的平均贡献下降至25%—30%。
(文图:赵筱尘 巫邓炎)