【梆梆安全监测】安全隐私合规监管趋势及漏洞风险报告(0713-0726)

新闻
20天前

【梆梆安全监测】

安全隐私合规监管趋势及漏洞风险报告


(0713-0726)

●最新公开通报动态


公开通报动态


●公开通报详情汇总


公开通报问题分析


公开通报问题汇总


●漏洞风险分析


各漏洞类型占比分析

存在漏洞的APP各类型占比分析 


01

最新公开通报动态


1. 公开通报动态


  • 依据“甘肃省通信管理局官网”发布,7月13日,甘肃省通信管理局依据相关法律法规,开展App、SDK违法违规收集使用个人信息专项治理行动。6月检测发现部分应用程序存在侵害用户权益问题,甘肃省通信管理局现予以公开通报。

  • 依据“安徽省通信管理局官网”发布,7月14日,安徽省通信管理局依据相关法律法规的要求,对省内APP进行了拨测检查。检测发现20款APP存在违法违规收集使用个人信息的问题,要求限期完成整改工作。截至目前,尚有10款APP未完成问题整改,相关APP企业应限期完成整改,逾期不整改的,安徽省通信管理局将依法依规组织开展相关处置工作。

  • 依据“河北省通信管理局官网”发布,7月15日,河北省通信管理局依据相关法律法规的要求,持续整治APP侵害用户权益的违规行为。截至目前,经核查复检,尚有4款APP未按照要求完成整改,河北省通信管理局决定对上述APP予以下架。

  • 依据“安徽省通信管理局官网”发布,7月16日,安徽省通信管理局依据相关法律法规的要求,持续开展APP侵害用户权益专项整治行动。截至目前,尚有11款APP逾期未完成整改。经研究,安徽省通信管理局决定对上述APP进行下架。

  • 依据“浙江省通信管理局官网”发布,7月23日,浙江省通信管理局依据相关法律法规,对APP、小程序违法违规收集使用个人信息等问题开展治理。经核查复检,尚有8款APP、小程序未按要求完成整改,浙江省通信管理局现予以通报。

  • 依据“青海省通信管理局官网”发布,7月23日,青海省通信管理局依据相关法律法规,对App和小程序违法违规收集使用个人信息等问题开展治理,抽查发现存在侵害用户权益行为App和小程序18款,尚有5款小程序未按要求完成整改,青海省通信管理局现予以通报。

  • 依据“公安部计算机信息系统安全产品质量监督检验中心官网”发布,7月24日,公安部计算机信息系统安全产品质量监督检验中心依据相关法律法规,检测发现35款移动应用存在一项或者多项违法违规收集使用个人信息情况,现进行通报。上期通报的公安部计算机信息系统安全产品质量监督检验中心检测发现的40款违法违规移动应用,经复测仍有11款存在问题,相关移动应用分发平台已予以下架。

  • 依据“山西省通信管理局官网”发布,7月27日,山西省通信管理局依据相关法律法规,持续开展APP侵害用户权益专项整治行动。针对2026年第一批次整改不到位的APP,已要求限期整改。截至目前,尚有10款APP未按要求完成整改,山西省通信管理局现决定对上述APP进行下架。


02

公开通报详情汇总


1. 公开通报问题分析


依据近两周公开通报数据,发现存在隐私合规类问题的APP数据,从APP行业分类及TOP3问题数据两方面来说明。


1) 问题行业TOP3:

交通票务类

其他

实用工具类


2) 隐私合规问题TOP3:


  • TOP1:认定方法-3 未经用户同意收集使用个人信息

  • TOP2:164-1 违规收集个人信息

  • TOP3:认定方法-1 未公开收集使用规则


2. 公开通报问题汇总


针对国家近两周公开通报数据,依据问题类型,统计涉及APP数量如下:

问题分类问题数量
191-3 未经用户同意收集使用个人信息30
164-1 违规收集个人信息29
191-1 未公开收集使用规则26
191-2-3 在申请打开可收集个人信息的权限,或申请收集用户身份证号、银行账号、行踪轨迹等个人敏感信息时,未同步告知用户其目的,或者目的不明确、难以理解16
164-5 APP强制、频繁、过度索取权限15
191-4 违反必要原则、收集与其提供的服务无关的个人信息13
164-2 超范围收集个人信息12
191-2 未明示收集使用个人信息的目的、方式和范围11
191-6-1 未提供有效的更正、删除个人信息及注销用户账号功能9
个保法-31 处理不满十四周岁未成年人个人信息,应当取得未成年人的父母或者其他监护人的同意5
164-6 APP频繁自启动和关联启动4
164-3 违规使用个人信息3
191-6 未按法律规定提供删除或更正个人信息功能"或"未公布投诉、举报方式等信息3
164-4 强制用户使用定向推送2
个保法-29 处理敏感个人信息应当取得个人的单独同意2
191-2-1 未逐一列出App(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围1
191-3-2用户明确表示不同意后,仍收集个人信息或打开可收集个人信息的权限,或频繁征求用户同意、干扰用户正常使用1
191-3-4以默认选择同意隐私政策等非明示方式征求用户同意1
191-5 未经同意向他人提供个人信息1
191-6-2 为更正、删除个人信息或注销用户账号设置不必要或不合理条件1
个保法-51 未采取相应的加密、去标识化等安全技术措施1
总计186


针对国家近两周公开通报数据,依据App类型,统计出现通报的APP数量如下:


App类型App数量
交通票务类23
其他9
实用工具类9
学习教育类7
邮件快件寄递类7
网上购物类6
旅游服务类5
拍摄美化类5
问诊挂号类5
本地生活类3
餐饮外卖类3
地图导航类3
用车服务类3
网络约车类2
演出票务类2
在线影音类2
短视频类1
手机银行类1
投资理财类1
网络游戏类1
运动健身类1
总计99


03

漏洞风险分析


从全国的Android APP中随机抽取了2,407款进行漏洞检测发现,存在中高危漏洞威胁的APP为1,839个,即76.4%以上的App存在中高危漏洞风险。而这1,839款漏洞应用中,有高危漏洞的应用共1,434款,占比77.98%,有中危漏洞的应用共1,791款,占比97.39%(同一款应用可能存在多个等级的漏洞)。存在不同风险等级漏洞的App占比如下:

各漏洞类型占比分析


针对不同类型的漏洞进行统计,应用中高危漏洞数量排名前三的类型分别为Java代码反编译风险、HTTPS未校验主机名漏洞以及动态注册Receiver风险。各漏洞类型占比情况如下图所示:


存在漏洞的APP各类型占比分析


从APP类型来看,实用工具类APP存在漏洞风险最多,占漏洞APP总量的26.58%,其次为生活服务类APP,占比12.12%,教育学习类APP位居第三,占比10.23%,漏洞数量排名前十的类型如下图所示: