愛加密發布《全國2020年移動應用安全觀測報告》

2021-01-13 18:05:37 來源:比特網
        【每日科技網】

  移動應用的飛速發展,一方面為我們工作生活提供極大的便利,是推動我國經濟社會發展的新動能。另一方面,App存在種種違法違規收集使用個人信息的行為,例如:無公開的隐私政策或隐私政策不完整、超範圍收集個人信息,通過強制索權收集超過必要的個人信息等,使得互聯網用戶的個人信息面臨着被非法收集、濫用、洩露等風險。如何保護個人信息安全,已經成為刻不容緩需要解決的問題。

    2016年11月頒布的《網絡安全法》建立了網絡數據安全相關制度,2019年5月《數據安全管理辦法》草案公開征求意見,2020年7月《數據安全法》草案公開征求意見,數據安全已經成為網絡安全乃至國家安全法制體系中的核心内容之一。随着個人信息保護法律法規不斷完善以及相關國家标準陸續出台,App運營者應切實将個人信息保護法律法規、國家标準的相關要求落實到産品中,加強行業自律,做好用戶個人信息保護,促進移動互聯網産業健康有序發展。

    愛加密專注于移動互聯網、物聯網和工業互聯網的泛在應用安全防護生态體系。針對移動應用安全問題,愛加密可提供移動應用安全檢測、移動應用個人信息安全檢測、移動應用渠道監測、移動應用大數據平台等産品,通過專業的檢測技術,幫助企業用戶快速實現移動應用的安全合規。此外,我們還會定期會發布相關移動安全觀測報告,以下為報告全文。

    一、全國移動互聯網應用概況

    1.1 全國移動互聯網應用總量綜合統計

    截止到2020年12月31日,愛加密移動應用安全大數據平台收錄全國Android應用共計3307221款,應用安裝包(apk)10437961個,iOS 應用共計2101025款,微信公衆号5197144個,微信小程序643372個。2020年度,全國總計新增應用336104款,年增幅為11.31%。四個季度的增幅分别如下:

圖片1.png

    2020年全國各季度應用新增量及增幅對比

    1.2 全國移動互聯網應用地域分布情況

    全國3307221款App中,有770647款可以根據明确的開發、運營主體進行歸屬地劃分,下列區域分布僅基于這770647款做分析。從區域來看,廣東省App産量位居第一,占全國App總量的24.30%;其次是北京市,占總量的20.11%;上海市位列第三,占總量的9.84%。以下是全國移動互聯網應用地域分布top10:

圖片2.png

    全國移動應用區域分布情況TOP10

    1.3 全國移動互聯網應用行業分布情況

    從行業分類來看,遊戲類App應用數量占全國總量的23.79%,位居第一;工具軟件類應用數量占全國總量的18.99%,位居第二;金融類應用數量占全國總量的14.97%,位居第三。

圖片3.png

    全國移動應用行業分布情況TOP10

    1.4 全國移動互聯網應用渠道排名情況

    截止到2020年12月31日,愛加密移動應用安全大數據平台納入監測的應用渠道數量總計約900+個。全國應用數量排名前三的應用商店分别是:豌豆莢,共計應用708312款,占總應用數量的21.42%;360市場,共計應用637258款,占總應用數量的19.27%;應用寶,共計應用634319款,占總應用數量的19.18%;以下是各渠道應用排行前十的情況:(應用商店各自有不同的開放查詢策略,排名僅做參考)

圖片4.png

    全國應用在各渠道應用量排行TOP10

    1.5 全國移動互聯網應用下載量情況

    截止到2020年12月31日,結合各渠道的下載量統計,考慮渠道的權重(渠道的影響力,公信力,專業度)等綜合因素進行分析,全國累計下載量排名前列的應用分别是:應用寶1520000萬+次,拼多多1340000萬+次,HMSCore 1240000萬+次,(注:下載量是指愛加密移動應用安全大數據平台綜合智能分析的下載量,僅作參考) 以下是應用下載量TOP10排行情況:

圖片5.png

    全國移動應用下載量排行TOP10

    1.6 全國活躍移動互聯網應用功能類型分布情況

    截止到2020年12月31日,全國活躍應用(三個月有更新的應用)總計282550款,從功能類型來看,辦公學習類App應用活躍度較高,占全國活躍應用總量的18.87%,位居第一;生活實用類應用數量占全國活躍應用的17.44%,位居第二;遊戲應用類應用數量占全國活躍應用的16.31%,位居第三。

圖片6.png

    全國活躍應用功能分類情況

    二、全國移動互聯網應用漏洞情況

    2.1 各等級漏洞概況

    截止到2020年12月31日,愛加密移動應用安全大數據平台利用安全檢測引擎,對全國3307221款應用,總計10437961個應用安裝包進行104項漏洞掃描,存在漏洞風險的應用安裝包為8634393個,82.72%以上的App存在漏洞風險。存在不同風險等級漏洞的App占比如下(同一個應用可能存在多個等級的漏洞):

圖片7.png

    不同風險等級漏洞的App占比

    2.2 各漏洞類型應用排行

    全國3307221款Android應用通過移動應用安全平台進行風險檢測,其中,有高危漏洞的App約2972934款,占應用總數的89.89%。本年度排名前三的漏洞分别是:“Janus漏洞”、“Java代碼加殼檢測”、“WebView遠程代碼執行漏洞”。詳見下圖:

圖片8.png

    漏洞類型應用排行

    2.3 各功能類型存在高危漏洞風險的應用排行

    從功能類型來看,遊戲應用類存在高危漏洞風險的應用數量占全國總量的18.78%,位居第一;生活實用類存在高危漏洞風險的應用數量占全國總量的14.01%,位居第二;辦公學習類存在高危漏洞風險的應用數量占全國總量的10.46%,穩居第三。遊戲應用類應用是存在高危漏洞最多的應用,如果受到攻擊容易導緻用戶的隐私洩露或直接财産損失。監管機構應加強對遊戲應用類App的監管,同時應用開發者安全意識不足,應采取有效措施如通過使用應用加固,防範應對網絡攻擊,保障系統的平穩、安全運行。

圖片9.png

    功能類型存在高危漏洞風險的應用占比排行

    2.4 各行業分類存在高危漏洞風險的應用排行

    從行業分類來看,遊戲類存在高危漏洞風險的應用數量占全國總量的27.16%,位居第一;生活服務類存在高危漏洞風險的應用數量占全國總量的15.44%,位居第二;教育類存在高危漏洞風險的應用數量占全國總量的13.52%,位居第三。遊戲類應用在全國總應用中占比量,受衆面廣,同時也是存在高危漏洞風險占比的行業,需要加強對相應應用的監管。

圖片10.png

    行業分類存在高危漏洞風險的應用占比排行

    2.5 各區域存在高危漏洞風險的應用排行

    從區域劃分來看,北京市存在高危漏洞風險的應用數量占全國總量的26.32%,位居第一;廣東省存在高危漏洞風險的應用數量占全國總量的25.04%,位居第二;上海市存在高危漏洞風險的應用數量占全國總量的9.33%,位居第三。

圖片11.png

    區域存在高危漏洞風險的應用占比排行

    三、全國移動互聯網應用惡意概況分析

    3.1 主要惡意程序風險描述

    截止2020年12月,全國累計含有惡意程序的應用318925款,其中惡意程序類型以“流氓行為”為主,這些惡意程序主要存在對移動用戶的隐私數據收集、惡意扣費、流量資源消耗、系統破壞和廣告推送等多種惡意行為,對移動用戶的個人信息及财産安全帶來巨大的威脅。詳見下圖:

圖片12.png

    惡意程序類型統計表

    以下是TOP3的惡意類型簡介:

    1.流氓行為:這類惡意程序通常會綁定廣告插件,會在用戶未授權的情況下,彈出廣告窗口等。

    2.竊取隐私:這類惡意程序會在在用戶不知情或未授權的情況下,通過隐蔽執行的手段,竊取用戶設備個人隐私信息的,直接導緻用戶個人隐私信息洩露。

    3.惡意扣費:這類惡意程序會在後台執行惡意行為,消耗用戶資費,或在用戶不知情的情況下私自下載付費應用并完成支付,造成用戶資費損失。

    3.2 渠道惡意應用分布情況

    截止到2020年12月31日,惡意程序渠道分布量排列第一的是應用寶,占惡意程序總量的20.26%,其次是豌豆莢,占惡意程序總量的8.74%,排列第三的是免費市場,占惡意程序總量的8.71%,詳情如下圖:

圖片13.png

    渠道惡意應用Top10

    3.3 惡意應用功能類型分布情況

    從功能類型來看,遊戲應用類存在惡意應用的數量占全國惡意應用總量的28.78%,位居第一;生活實用類存在惡意應用的數量占全國惡意應用總量的8.76%,位居第二;金融理 财類存在惡意應用的數量占全國惡意應用總量的7.71%,位居第三。存在惡意應用最多的功能類型是遊戲應用類,相比排名第二的生活實用類占比高出三倍,需要加強對這類惡意應用的排查。詳情見下圖:

圖片14.png

    惡意應用功能類型分布

    3.4 惡意應用行業分布情況

    截止到2020年12月31日,從行業分類來看,遊戲類存在惡意應用的數量占行業總量的30.47%,位居第一;工具軟件類存在惡意應用的數量占總量的19.73%,位居第二;教育類存在惡意應用的數量占總量的17.37%,穩居第三。存在惡意應用最多的行業是遊戲類應用。由于大多數惡意應用分布在小渠道中,用戶在下載應用時,要注意不要下載類似“破解版”的遊戲應用,應主動選擇應用的官方渠道下載。詳情如下圖:

圖片15.png

    惡意應用行業分布

    四、全國移動互聯網應用個人信息合規性檢測

    4.1 個人信息檢測類型分布情況

    截止到2020年12月31日,針對全國應用進行了個人信息合規性抽樣檢測,全國總計送檢50萬+款應用。其中,66.48.%的應用存在“用戶明确表示不同意仍收集個人信息”的違規情況。該違規行為可能存在強制收集用戶個人信息。61.00%的應用存在“收集個人信息前未征得用戶同意”的違規情況。該違規行為是指在用戶使用App時,在用戶不知情的情況下收集相關個人信息數據,容易造成用戶在不知情的情況下隐私被盜取,被販賣,被他人記錄等結果;47.86%的應用存在“收集個人信息的頻度超出業務功能實際需要”的違規情況。綜合上述,監管機構應加強企業進行宣傳個人信息相關的法律法規,加強對App的開發企業,運營企業的通報處罰力度。作為應用的責任主體,應自我做到遵紀守法,符合《自評估指南》中的所有要求;而用戶應該加強自己的隐私保護意識,如果遇上“流氓”App應提高防護意識,注重個人的隐私。詳見下圖:

    個人信息違規類型分布

    4.2 個人信息檢測行業分布情況

    從行業分類來看,存在個人信息違規性問題的應用文化傳媒類占檢測總量的25.82%,位居第一;其次是教育類占檢測總量的24.04%,位居第二;醫療衛生類占檢測總量的14.29%,位居第三。

    個人信息檢測違規應用行業分布

    4.3 個人信息檢測功能類型分布情況

    從功能類型分類來看,存在個人信息違規性問題的應用學習教育類占檢測總量的13.78%,位居第一;其次是遊戲應用類占檢測總量的10.72%,位居第二;生活實用類占檢測總量的9.57%,位居第三。2020年因疫情影響,線上教育快速發展,使用學習教育類App的用戶越來越多,超過七成以上的學習教育類應用存在“用戶明确表示不同意仍收集個人信息”的違規性問題,容易造成大量用戶的個人信息洩露,該應用類型後期可作為重點監測目标對象。

    個人信息檢測違規應用功能類型分布

    五、全國移動互聯網應用嵌入SDK情況

    5.1 各功能類型的App平均集成SDK分析

    全國應用平均集成SDK個數為1.05個,應用平均集成SDK數量排名前列的功能類型分别是:社交通訊類,健康運動類,網上購物類。 以下是各功能類型應用平均集成SDK個數排行情況:詳見下圖:

圖片19.png

    各功能類型平均集成SDK

    5.2 應用嵌入各類型SDK的分布情況

    截止到2020年12月31日,從應用嵌入第三方SDK的類型來看,嵌入了推送類SDK的App數量最多,占比為30.23%,其次是統計類SDK,占比為18.33%;位列第三的是支付類SDK,占比為15.28%。詳情如下:

圖片20.png

    各類SDK分布情況

    5.3 行業應用嵌入SDK分布情況

    從應用嵌入第三方SDK的行業分布來看,排列第一的是工具軟件,占比為29.82%;其次是遊戲,占比為16.145%,排列第三的是醫療衛生,占比為14.13%。詳情如下:

圖片21.png

    行業嵌入SDKTop10分布情況

    六、全國移動互聯網應用加固情況分析

    6.1 加固應用和未加固應用分布

    截止到2020年12月31日,對應用、更新版本的應用、以及存量應用的加固情況進行統計,全國總計加固應用292572款,占8.85%,未加固應用占總量的91.15%。随着移動端黑産的日益壯大,App如果不進行安全加固會無法确保應用安全,無法防止被破解、二次打包、惡意篡改等,安全加固是維護App安全的重要防護手段。

圖片22.png

    加固應用和未加固應用分布

    6.2 未加固應用行業分布

    通過對全國未加固應用行業進行統計發現,遊戲類行業的App未加固率,占未加固應用的24.63%,其次是工具軟件類App,占未加固應用的17.97%,排名第三的是金融類App,占未加固應用的15.45%。在未加固的應用的行業分類中,遊戲類應用占比,由于現在遊戲類應用大多需要實名制認證,綁定了用戶的身份信息和手機号等。若不進行安全加固,應用極易被病毒植入、廣告替換、支付渠道篡改、釣魚、信息劫持等,會嚴重侵害開發者的利益或威脅到用戶的信息安全。詳見下圖:

圖片23.png

    未加固應用行業分布

    七、個人信息安全保護措施

    7.1 保護個人信息安全需要健全數據分級分類規則,完善網絡數據安全立法

    1. 确立網絡數據安全分級分類的基本思路:傳統網絡數據安全側重于靜态保護,主要是防止網絡數據洩露、竊取、篡改、毀損,維護網絡數據的完整性、保密性和可用性。新一代網絡數據安全處于數字經濟繁榮發展和全面數字化轉型的新時代,需要适應動态保護的需求,确保數據在各類場景下收集、利用、流轉、開放、共享等不同行為時的安全與自由。場景差異會形成不同的正當價值和安全風險,分級分類保護應當成為網絡數據安全立法的基本思路。

    2. 引導公共屬性數據相互共享和對外開放:公共屬性的數據也被稱之為公共利益數據,是由政府部門或者網絡運營企業收集、存儲,但屬于社會中各類人力資源、财産資源共同參與創造的,可以在政府和企業之間相互共享,也可以基于公共利益目的對外開放。公共屬性數據的共享與開放包括企業對政務數據的使用、政府機構對企業數據的使用、政府不同部門之間的數據共享。

    3. 推動企業數據安全有序的利用與流轉:企業數據是企業通過合法形式取得的具有完全權屬、有限權屬、無權屬的各類數據。企業對于無權屬的他人數據隻能按照約定目的和方式進行管理和使用,對于處理大量他人數據的網絡運營者應當依法建立數據安全體系,為他人提供數據收集、存儲、加工、分析、傳輸等服務的企業,應當通過向主管部門備案、建立相互隔離的數據安全環境等措施。對于完全權屬和有限權屬的數據,企業可以在權利範圍内進行交易、共享和開放。

    4. 确保新技術對個人數據利用的安全:信息技術的創新發展提高了個人數據的利用效率和方式,出現了用戶畫像、個性化推薦、自動化決策、深度僞造、人臉識别等提升個人數據利用風險的新技術,也出現了差分隐私、多方計算等減少個人數據利用風險的新技術。在數據安全配套法規中,應當引導網絡運營者采取有利于個人數據安全利用的新技術,通過技術手段實現安全和發展的雙重目标,有效避免個人數據利用過程中出現的安全風險。對于各類挖掘個人數據潛在價值的新技術,應當進行數據安全風險評估,并在相關法規中建立場景化的數據利用規則。

    7.2 保護個人信息安全需要全産業鍊的共同努力

    在大數據時代,保護個人信息安全,提升App個人信息安全能力,加強用戶權益保護,需要全産業鍊的共同努力。

    1.作為App開發和運營企業要做好自律,企業是維護網絡安全的主體,為實現一些功能,在收集個人信息收集時要做好平衡、把握好度,在相關功能實現後,企業應當将如何保護個人信息作為核心競争力。

    2.作為監管部門,由于互聯網技術革新快、應用技術廣泛多變的特性,監管部門需要及時更新相應的法律法規。通過專門立法,制定App運營者收集用戶信息的原則、程序,明确其對收集到的信息的保密和保護義務,不當使用、保護不力應當承擔的責任,以及監督檢查和評估措施。

    3.對于用戶而言,需要提高個人信息保護意識以及如何選擇安全可靠的應用下載渠道。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

4周前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

4周前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

4周前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

1個月前