【梆梆安全监测】安全隐私合规监管趋势及漏洞风险报告(0629-0712)
【梆梆安全监测】
安全隐私合规监管趋势及漏洞风险报告
(0629-0712)
●最新公开通报动态
公开通报动态
●公开通报详情汇总
公开通报问题分析
公开通报问题汇总
●漏洞风险分析
各漏洞类型占比分析
存在漏洞的APP各类型占比分析
01
最新公开通报动态
1. 公开通报动态
依据“山东省通信管理局官网”发布,6月16日,山东省通信管理局依据相关法律法规,深入开展APP侵害用户权益专项整治工作。截至目前有12款存在问题并被我局通知限期整改的APP未按要求在限期内完成整改反馈,山东省通信管理局现予以通报。截至目前,有1款存在问题的APP经书面要求整改、通报再次要求整改后,仍未在规定时限内完成整改反馈,山东省通信管理局现予以下架。
依据“重庆市通信管理局官网”发布,6月30日,重庆市通信管理局依据相关法律法规的要求,组织第三方检测机构对属地移动互联网应用程序(APP/小程序)进行了检查。截至目前,仍有1款APP/小程序未按要求完成整改。上述APP/小程序应限期完成整改,逾期不整改的,重庆市通信管理局将依法依规进行处置。
依据“中华人民共和国工业和信息化部官网”发布,7月2日,中华人民共和国工业和信息化部依据相关法律法规的要求,对APP、SDK违法违规收集使用个人信息等问题开展治理。抽查共发现32款APP及SDK存在侵害用户权益行为,中华人民共和国工业和信息化部现予以通报。
依据“河北省通信管理局官网”发布,7月2日,河北省通信管理局依据相关法律法规,对APP违法违规收集使用个人信息等问题开展治理。抽查,共发现10款APP存在侵害用户权益行为,河北省通信管理局现予以通报。
依据“甘肃省通信管理局官网”发布,7月7日,甘肃省通信管理局依据相关法律法规,持续开展移动互联网应用程序隐私合规专项整治。6月向社会公开通报了6款存在侵害用户权益行为的移动互联网应用程序。截至整改规定期限,尚有5款未反馈整改情况。甘肃省通信管理局现决定对上述应用程序进行下架处置。
依据“网信广东公众号”发布,7月7日,广东省互联网信息办公室依据相关法律法规的要求,对属地APP(含小程序)收集使用个人信息行为进行检测,检测共发现18款APP(含小程序)存在问题,广东省互联网信息办公室予以通报。
依据“国家计算机病毒应急处理中心官网”发布,7月9日,国家计算机病毒应急处理中心依据相关法律法规,检测发现72款移动应用存在违法违规收集使用个人信息情况。上期通报的国家计算机病毒应急处理中心检测发现的71款违法违规移动应用,经复测仍有28款存在问题,相关移动应用分发平台已予以下架。
02
公开通报详情汇总
1. 公开通报问题分析
依据近两周公开通报数据,发现存在隐私合规类问题的APP数据,从APP行业分类及TOP3问题数据两方面来说明。
1) 问题行业TOP3:
其他
学习教育类
本地生活类
2) 隐私合规问题TOP3:
TOP1:164-1 违规收集个人信息
TOP2:26号文 未明示个人信息处理规则
TOP3:认定方法2-1 未逐一列出APP(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围
2. 公开通报问题汇总
针对国家近两周公开通报数据,依据问题类型,统计涉及APP数量如下:
| 问题分类 | 问题数量 |
| 164-1 违规收集个人信息 | 76 |
| 26号文 未明示个人信息处理规则 | 54 |
| 191-2-1 未逐一列出APP(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围 | 45 |
| 26号文 未妥善处理用户投诉 | 36 |
| 191-1-2在APP首次运行时未通过弹窗等明显方式提示用户阅读隐私政策等收集使用规则 | 34 |
| 191-1-3隐私政策等收集使用规则难以访问,如进入APP主界面后,需多于4次点击等操作才能访问到 | 31 |
| 164-5 APP强制、频繁、过度索取权限 | 25 |
| 191-6-1 未提供有效的更正、删除个人信息及注销用户账号功能 | 29 |
| 个保法-17 个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:(一)个人信息处理者的名称或者姓名和联系方式;(二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;(三)个人行使本法规定权利的方式和程序;(四)法律、行政法规规定应当告知的其他事项。 前款规定事项发生变更的,应当将变更部分告知个人 | 25 |
| 191-3-4以默认选择同意隐私政策等非明示方式征求用户同意 | 24 |
| 个保法-51 未采取相应的加密、去标识化等安全技术措施 | 17 |
| 个保法-23 个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意 | 14 |
| 191-5-2既未经用户同意、也未做匿名化处理,数据传输至APP后台服务器,向第三方提供其收集的个人信息 | 14 |
| 191-3-8未向用户提供撤回同意收集个人信息的途径、方式 | 13 |
| 个保法-15 基于个人同意处理个人信息的,个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式 | 13 |
| 164-6 APP频繁自启动和关联启动 | 9 |
| 164-3 违规使用个人信息 | 6 |
| 164-2 超范围收集个人信息 | 5 |
| 164-4 强制用户使用定向推送 | 5 |
| 191-2-3 在申请打开可收集个人信息的权限,或申请收集用户身份证号、银行账号、行踪轨迹等个人敏感信息时,未同步告知用户其目的,或者目的不明确、难以理解 | 5 |
| 191-6-2为更正、删除个人信息或注销用户账号设置不必要或不合理条件 | 5 |
| 191-6-3虽提供了更正、删除个人信息及注销用户账号功能,但未及时响应用户相应操作,需人工处理的,未在承诺时限内(承诺时限不得超过15个工作日,无承诺时限的,以15个工作日为限)完成核查和处理 | 5 |
| 191-1 未公开收集使用规则 | 4 |
| 164-3 -(二)-5 部分未及时明确告知用户索取权限的目的和用途,提前申请超出其业务功能等权限的行为 | 4 |
| 191-3-1征得用户同意前就开始收集个人信息或打开可收集个人信息的权限 | 4 |
| 191-1-1在APP中没有隐私政策,或者隐私政策中没有收集使用个人信息规则 | 4 |
| 191-2 未明示收集使用个人信息的目的、方式和范围 | 3 |
| 个保法-31 个人信息处理者处理不满十四周岁未成年人个人信息的,未制定专门的个人信息处理规则;个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意 | 3 |
| 191-6 未按法律规定提供删除或更正个人信息功能"或"未公布投诉、举报方式等信息 | 5 |
| 个保法-50 个人信息处理者应当建立便捷的个人行使权利的申请受理和处理机制。拒绝个人行使权利的请求的,应当说明理由 | 3 |
| 191-4 违反必要原则、收集与其提供的服务无关的个人信息 | 2 |
| 191-3-2用户明确表示不同意后,仍收集个人信息或打开可收集个人信息的权限,或频繁征求用户同意、干扰用户正常使用 | 2 |
| 164-三-(一)-2 APP、SDK非服务所必需或无合理应用场景,特别是在静默状态下或在后台运行时,超范围收集个人信息 | 2 |
| 164-8 欺骗误导用户提供个人信息 | 1 |
| 26号文 窗口关闭用户可选 | 1 |
| 26号文 信息窗口乱跳转 | 1 |
| 164-9 应用分发平台上的APP信息明示不到位 | 1 |
| 191-5 未经同意向他人提供个人信息 | 1 |
| 19号令 实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式。个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。国家对应用人脸识别技术验证个人身份另有规定的,从其规定。 | 1 |
| 个保法-39 个人信息处理者向中华人民共和国境外提供个人信息的,未向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意 | 1 |
| 个保法-24 通过自动化决策方式向个人进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式 | 1 |
| 总计 | 534 |
针对国家近两周公开通报数据,依据APP类型,统计出现通报的APP数量如下:
| APP类型 | APP数量 |
| 其他 | 35 |
| 学习教育类 | 35 |
| 本地生活类 | 28 |
| 实用工具类 | 21 |
| 网上购物类 | 19 |
| 用车服务类 | 13 |
| 问诊挂号类 | 10 |
| 网络约车类 | 5 |
| 邮件快件寄递类 | 5 |
| 在线影音类 | 5 |
| 餐饮外卖类 | 4 |
| 手机银行类 | 4 |
| 投资理财类 | 4 |
| 网络社区类 | 4 |
| 运动健身类 | 4 |
| 地图导航类 | 3 |
| 旅游服务类 | 3 |
| 拍摄美化类 | 3 |
| 求职招聘类 | 3 |
| 新闻资讯类 | 3 |
| 远程会议类 | 3 |
| 短视频类 | 2 |
| 婚恋相亲类 | 2 |
| 交通票务类 | 2 |
| 网络游戏类 | 2 |
| 演出票务类 | 2 |
| 电子图书类 | 1 |
| 房屋租售类 | 1 |
| 网络直播类 | 1 |
| 总计 | 227 |
03
漏洞风险分析
从全国的Android APP中随机抽取了1,211款进行漏洞检测发现,存在中高危漏洞威胁的APP为946个,即78.12%以上的APP存在中高危漏洞风险。而这946款漏洞应用中,有高危漏洞的应用共717款,占比75.79%,有中危漏洞的应用共917款,占比96.93%(同一款应用可能存在多个等级的漏洞)。存在不同风险等级漏洞的APP占比如下:

各漏洞类型占比分析
针对不同类型的漏洞进行统计,应用中高危漏洞数量排名前三的类型分别为Java代码反编译风险、HTTPS未校验主机名漏洞以及Webview File同源策略绕过漏洞。各漏洞类型占比情况如下图所示:

存在漏洞的APP各类型占比分析
从APP类型来看,实用工具类APP存在漏洞风险最多,占漏洞APP总量的23.43%,其次为教育学习类APP,占比14.08%,生活服务类APP位居第三,占比8.68%,漏洞数量排名前十的类型如下图所示:

