【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
不确定性犹存 绿色转型不易——2023年世界能源形势前瞻******
2023年,在地缘冲突、气候变化、汇率波动等多种因素影响下,全球能源安全不确定性将依然存在。
这场能源危机从去年延续至今,引发一些国家燃料短缺、企业倒闭、经济运行放缓,不仅迫使相关国家调整能源政策,而且可能促使国际能源格局深刻变化。
能源危机引发连锁反应
去年以来,全球能源供需矛盾急剧恶化,国际能源价格波动频繁,市场行情充满不确定性。
“这是第一次真正意义上的全球性能源危机,冲击广度和复杂性前所未有。”国际能源署日前发布的《2022年世界能源展望》报告开篇这样写道。
作为重要能源生产国、出口国,俄罗斯在全球能源市场中举足轻重。乌克兰危机升级后,美西方对俄发起严厉制裁,导致能源供应遇阻、价格飙涨并引发高通胀等连锁反应。
欧洲智库布鲁盖尔研究所不久前发布的统计数据显示,欧洲电力和天然气批发价格与2021年相比已上涨15倍,如果仅靠政府补贴而不采取其他措施应对,在能源价格回落前欧洲国家补贴费用或将高达1万亿欧元。
这次危机凸显国际能源供应结构的脆弱性。以天然气为例,由于来自俄罗斯的天然气锐减,欧洲进口液化天然气比例显著升高。然而,习惯通过管道进口天然气的欧洲国家,并没有足够的液化天然气储存设施。
数据显示,乌克兰危机升级前,欧盟30%的石油、45%的天然气和46%的煤炭来自俄罗斯。欧盟想要改变这种能源供应结构,并非短期内就能实现。
能源价格飙升不仅困扰欧洲,更引发全球连锁反应。液化天然气价格飙升,日韩等经济体想方设法节电同时,考虑重启核电;印度煤炭进口数量一度创历史新高;不少能源依靠进口的新兴经济体、欠发达经济体不得不与发达经济体高价竞购能源。这种状况也引发全球能源市场激烈重构,美国能源出口商利润暴增,北非等天然气储量较高地区也在试图增加出口。
欧洲能源危机及其连锁反应加剧全球大宗商品价格波动,众多国家通货膨胀率飙升,一些国家经济困境进一步加深。
能源价格短期或保持高位
除非地缘政治因素和全球供求关系出现根本变化,未来能源价格仍将在一段时间内保持高位,能源供应紧张局面将持续。
国际能源署执行干事法提赫·比罗尔此前表示,欧盟2023年可能面临约270亿立方米的天然气缺口,约占欧盟天然气基准总需求的6.8%。国际能源署预计,全球原油市场供应也可能在2023年第三季度出现大幅短缺的局面,带动伦敦布伦特原油期货价格升至每桶100美元附近。
世界银行近日发布的《大宗商品市场展望》预计,2023年全球原油、天然气和煤炭等主要能源价格将有所下降,但仍将远高于过去5年的平均水平。
美国标普全球商品洞察公司日前发布的《2023年能源展望》报告提到,尽管天然气、煤炭、原油等能源大宗商品价格2023年将有所下滑,但欧洲电力市场紧张局面不会有明显改善,电力市场结构性改革将成为欧洲各国2023年重要议程。
未来数年,俄罗斯油气生产和出口受限将导致全球天然气供应持续处于短缺状态,加之碳达峰碳中和行动引发的化石能源投资意愿低迷,以及可再生能源比重上升,全球能源供应的稳定性将明显降低,甚至会频繁出现轻度供应短缺危机。
高昂的能源成本或将推动不少欧洲国家能源密集型企业减产、停产或转移生产。德国伊弗经济研究所工业经济中心负责人奥利弗·法尔克表示:“如果能源价格长期保持高位,一些行业将离开德国。”
能源转型远水难解近渴
不少专家认为,能源价格飙升将迫使欧洲加快能源转型,“被动”引入更多绿色能源,但能源转型眼下还难以根本化解能源危机。
2022年5月,欧盟宣布将在5年内增加2100亿欧元投资,支持加快绿色能源发展。该方案的内容包括推动节约能源、能源供应多元化、加速可再生能源发展等。这一方案还提出将欧盟2030年的能效目标从9%提高到13%,同时到2030年将可再生能源在欧盟能源消费中的比重从40%提高至45%。
英国《经济学人》刊文表示,大多数国家在2023年将采取措施,短期内加大针对传统化石能源的投资,以确保能源供应安全,同时采取长期措施,调整国家主导的产业政策,加速可再生能源的发展。
国际能源署日前发布的《2022年可再生能源》报告预计,受能源危机推动,各国可再生能源设备安装明显提速,未来5年全球装机增量有望接近此前5年增量的两倍,其中光伏发电和风能将贡献新增发电能力的90%以上。比罗尔表示,当下的能源危机或将成为全球能源系统更清洁、更安全的历史转折点。
不过,也有专家认为,尽管能源价格飙升在一定程度上能够加速向可再生能源转型,但就目前能源危机状况而言,短期内对传统能源的依赖有可能不降反增,绿色可再生能源“远水解不了近渴”。
(新华社北京1月10日电 记者宿亮、许苏培)
《光明日报》( 2023年01月12日 12版)
(文图:赵筱尘 巫邓炎)