【梆梆安全监测】安全隐私合规监管趋势及漏洞风险报告(0810-0823)

新闻
9小时前

【梆梆安全监测】

安全隐私合规监管趋势及漏洞风险报告


(0810-0823)


●最新公开通报动态

公开通报动态


●公开通报详情汇总

公开通报问题分析

公开通报问题汇总


●漏洞风险分析

各漏洞类型占比分析

存在漏洞的App各类型占比分析 


01

最新公开通报动态


1. 公开通报动态


依据“国家网络安全通报中心公众号”发布,8月14日,国家计算机病毒应急处理中心依据相关法律法规,检测发现75款移动应用存在违法违规收集使用个人信息情况。上期通报的国家计算机病毒应急处理中心检测发现的72款违法违规移动应用,经复测仍有24款存在问题,相关移动应用分发平台已予以下架。


02

公开通报详情汇总


1. 公开通报问题分析


依据近两周公开通报数据,发现存在隐私合规类问题的App数据,从App行业分类及TOP3问题数据两方面来说明。


1) 问题行业TOP3:

其他

学习教育类

用车服务类


2) 隐私合规问题TOP3:


  • TOP1:认定方法2-1 未逐一列出App(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围

  • TOP2:认定方法1-2 在App首次运行时未通过弹窗等明显方式提示阅读隐私政策

  • TOP3:个保法-17 个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:(一)个人信息处理者的名称或者姓名和联系方式;(二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;(三)个人行使本法规定权利的方式和程序;(四)法律、行政法规规定应当告知的其他事项。 前款规定事项发生变更的,应当将变更部分告知个人


2. 公开通报问题汇总

针对国家近两周公开通报数据,依据问题类型,统计涉及App数量如下:


问题分类问题数量
191-2-1 未逐一列出App(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围41
191-1-2 在App首次运行时未通过弹窗等明显方式提示阅读隐私政策26
个保法-17 个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:(一)个人信息处理者的名称或者姓名和联系方式;(二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;(三)个人行使本法规定权利的方式和程序;(四)法律、行政法规规定应当告知的其他事项。 前款规定事项发生变更的,应当将变更部分告知个人26
个保法-51 未采取相应的加密、去标识化等安全技术措施22
个保法-23 个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意8
191-5-1 既未经用户同意、也未做匿名化处理,数据传输至App后台服务器,向第三方提供其收集的个人信息8
191-1-1 在App中没有隐私政策,或者隐私政策中没有收集使用个人信息规则8
个保法-31 处理未成年人个人信息未取得监护人同意5
191-3-8 未向用户提供撤回同意收集个人信息的途径、方式5
个保法-15 基于个人同意处理个人信息的,个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式5
191-3-1 征得用户同意前就开始收集个人信息或打开可收集个人信息的权限4
191-6-1 未提供有效的更正、删除个人信息及注销用户账号功能4
191-6-2 为更正、删除个人信息或注销用户账号设置不必要或不合理条件4
个保法-50 未建立便捷的个人行使权利的申请受理和处理机制1
个保法-24 通过自动化决策方式推送未提供不针对个人特征的选项1
19号令 实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式。个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。国家对应用人脸识别技术验证个人身份另有规定的,从其规定。1
总计169


针对国家近两周公开通报数据,依据App类型,统计出现通报的App数量如下:


App类型App数量
其他22
学习教育类10
用车服务类6
投资理财类5
旅游服务类4
网络约车类4
电子图书类3
网上购物类3
房屋租售类2
二手车交易类2
即时通信类2
女性健康类2
输入法类1
求职招聘类1
应用商店类1
本地生活类1
拍摄美化类1
地图导航类1
手机银行类1
在线影音类1
问诊挂号类1
远程会议类1
总计75


03

漏洞风险分析


从全国的Android App中随机抽取了1,697款进行漏洞检测发现,存在中高危漏洞威胁的App为1,233个,即72.66%以上的App存在中高危漏洞风险。而这1,233款漏洞应用中,有高危漏洞的应用共897款,占比72.75%,有中危漏洞的应用共1,187款,占比96.27%(同一款应用可能存在多个等级的漏洞)。存在不同风险等级漏洞的App占比如下:

各漏洞类型占比分析


针对对不同类型的漏洞进行统计,应用中高危漏洞数量排名前三的类型分别为Java代码反编译风险、应用数据任意备份风险以及Webview File同源策略绕过漏洞。各漏洞类型占比情况如下图所示:


存在漏洞的APP各类型占比分析


从App类型来看,实用工具类App存在漏洞风险最多,占漏洞App总量的21.93%,其次为生活服务类App,占比11.45%,新闻阅读类App位居第三,占比9.81%,漏洞数量排名前十的类型如下图所示: