热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

2019金融APP安全评估排名

 前言移动互联网的发展和大量APP应用的出现极大的方便了人们的生活,但与此同时也带来了不容忽视的网络安全与个人隐私信息泄露等问题。调查显示,亚太地区金融行业的106款APP中85%的应用没有通过基本的

 

前言

移动互联网的发展和大量APP应用的出现极大的方便了人们的生活,但与此同时也带来了不容忽视的网络安全与个人隐私信息泄露等问题。调查显示,亚太地区金融行业的106款APP中85%的应用没有通过基本的安全检测,50%的应用至少存在4至6个漏洞,金融应用仿冒、金融页面钓鱼攻击、系统漏洞等问题层出不穷。根据爱加密的抽样统计,目前国内各类应用市场上架的3289款主流金融APP中,平均每个APP存在4个以上的安全风险项,其中风险较高的项目约1.8个,甚至有少数APP存在恶意流氓行为,在不告知用户情况的前提下自动下载程序及点击应用内广告自动下载程序,以及通过静默下载等形式偷偷安装程序等恶意行为。同时,近来连续发生的个人信息泄露事件给用户带来越来越严重的损失。

为促进行业和个人用户加强手机应用安全和个人信息保护,深圳市网络与信息安全行业协会联合爱加密等安全厂商,对目前(截至2019年4月)金融行业应用广泛的APP从应用安全及个人信息保护规范性等方面进行综合评估,并给出了具体排名,供行业和相关用户参考。

 

一、评估标准和评估模型

本次评估从APP安全和个人信息保护规范两个方面进行,APP安全评估参照《信息安全技术移动智能终端个人信息保护技术要求》、《YD/T 1438-2006 数字移动台应用层软件功能要求和测试方法》、《YD/T 2307-2011 数字移动通信终端通用功能技术要求和测试方法》、《电子银行业务管理办法》、《电子银行安全评估指引》、《中国金融移动支付客户端技术规范》《中国金融移动支付应用安全规范》、《移动互联网应用软件安全评估大纲》等相关规范进行,个人信息安全保护参考《GB/Z 28828-2012 信息安全技术公共及商用服务信息系统个人信息保护指南》、《GB/T 35273-2017 信息安全技术 个人信息安全规范》等标准并确定关键指标进行全面评估,并给出量化结果。本次评估主要模型如下:

 

二、总体评估统计分析

本次评估从目前(截至2019年4月)各大主流应用市场提供的3200多个金融行业类APP中,挑选出用户量较大、较活跃的100个APP进行评估。从本次评估看,当前国内APP在信息安全方面的问题较为突出,平均每个评估APP含有风险项目4.4个,其中风险等级较高的风险项目1.7个,占比为39%,风险等级为中级的风险项目1.8个,占比为42%。

从风险项目的分布看,安全策略类的风险是占比最多的,主要包括SO文件加固、H5文件加固检测等,其次为源文件风险,如Activity最小化特权、Service最小化特权等检测项目风险较多。

在个人信息保护规范性评估方面,本次评估发现还有部分APP存在缺乏隐私政策的问题。对于已经提供用户协议和隐私政策的APP,从信息收集、信息保存、信息使用和安全事件处理几个角度看,大部分APP对于信息收集的内容和使用目的有具体的说明,但仅有部分APP说明了个人信息的收集方式。在信息保存方面,目前APP普遍缺乏对其信息保存的方式、方法、安全手段及自身安全能力等缺乏说明。在信息使用方面,部分APP对于信息的共享、转让和公开披露情形描述不清楚,比如未说明信息共享的具体对象等。在事件处理方面,较多APP忽略了在安全事件处理和管理方面的说明,比如发生安全事件时通过有效途径告知用户及时应对等。

出于对APP应用保护目的,这里不对具体参评APP的具体漏洞类型和存在问题做过多展示和分析。

 

三、金融行业APP安全及信息保护规范性评估排名

根据前述评估标准和评估模型,本次参与评估的金融行业APP安全及个人信息保护规范性综合排名如下:

表 1 金融APP安全评估排名(2019)

补充说明:

本次评估由爱加密提供技术支持,评估结果基于各APP 2019年4月的评估版本和相关文件。

 

四、评估结论与建议

金融APP事关广大用户的钱袋子,但从本次评估结果来看形势不容乐观。对于提供APP应用服务的企业,建议加强安全管理,减少风险项目。加强个人信息保护工作,从信息收集、保存、使用到安全事件处理等各环节建立规范且严密的管理制度,防止个人信息泄露。对于普通用户而言,在选择金融APP时,要特别注意APP权限使用提示,仔细阅读相关政策声明。针对滥用权限获取用户隐私,隐私政策含糊不清甚至没有隐私政策的APP,要谨慎下载。发现异常情况要及时卸载违规APP,并通过正常渠道反馈给监管部门。


推荐阅读
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • Linux服务器密码过期策略、登录次数限制、私钥登录等配置方法
    本文介绍了在Linux服务器上进行密码过期策略、登录次数限制、私钥登录等配置的方法。通过修改配置文件中的参数,可以设置密码的有效期、最小间隔时间、最小长度,并在密码过期前进行提示。同时还介绍了如何进行公钥登录和修改默认账户用户名的操作。详细步骤和注意事项可参考本文内容。 ... [详细]
  • 本文介绍了Java工具类库Hutool,该工具包封装了对文件、流、加密解密、转码、正则、线程、XML等JDK方法的封装,并提供了各种Util工具类。同时,还介绍了Hutool的组件,包括动态代理、布隆过滤、缓存、定时任务等功能。该工具包可以简化Java代码,提高开发效率。 ... [详细]
  • 本文介绍了Windows操作系统的版本及其特点,包括Windows 7系统的6个版本:Starter、Home Basic、Home Premium、Professional、Enterprise、Ultimate。Windows操作系统是微软公司研发的一套操作系统,具有人机操作性优异、支持的应用软件较多、对硬件支持良好等优点。Windows 7 Starter是功能最少的版本,缺乏Aero特效功能,没有64位支持,最初设计不能同时运行三个以上应用程序。 ... [详细]
  • 集成电路企业在进行跨隔离网数据交换时面临着安全性问题,传统的数据交换方式存在安全性堪忧、效率低下等问题。本文以《Ftrans跨网文件安全交换系统》为例,介绍了如何通过丰富的审批流程来满足企业的合规要求,保障数据交换的安全性。 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • macOS Big Sur全新设计大版本更新,10+个值得关注的新功能
    本文介绍了Apple发布的新一代操作系统macOS Big Sur,该系统采用全新的界面设计,包括图标、应用界面、程序坞和菜单栏等方面的变化。新系统还增加了通知中心、桌面小组件、强化的Safari浏览器以及隐私保护等多项功能。文章指出,macOS Big Sur的设计与iPadOS越来越接近,结合了去年iPadOS对鼠标的完善等功能。 ... [详细]
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Harmony 与 Game Space 达成合作,在 Shard1 上扩展 Web3 游戏
    旧金山20 ... [详细]
  • 物联网市场:得安全者得天下
    物,联网,市场,得 ... [详细]
author-avatar
给彼此祝福_完美旳谢幕_835
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有