热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

全国移动App第二季度安全研究报告

 近日

 

近日,移动互联网系统与应用安全国家工程实验室(以下简称:国家工程实验室)、中国信息通信研究院安全研究所(以下简称:信通院)、北京智游网安科技有限公司(爱加密)三方联合发布了《全国移动App第二季度安全研究报告》。

本次报告内容包括全国移动App概况、移动App功能分布、金融类App分布情况、本季度增量情况、移动App个人信息安全概况、第二季度移动App安全风险监测评估。爱加密已连续与国家工程实验室、信通院合作多年,并多次联合发布全国移动App安全研究报告,为行业用户了解本行业 App 安全提供了参考,也为个人用户开启了一扇了解当下App 安全热点的窗户。

一、全国移动App概况

根据中国信息通信研究院安全研究所和移动互联网系统与应用安全国家工程实验室(以下简称国家工程实验室)以及北京智游网安科技有限公司(爱加密)移动应用大数据平台提供的数据,截止6月底大数据平台共计收录Android移动App 338万款,其中70%以上存在高危漏洞威胁;23.86%的App嵌入框架类的SDK。

(一)应用宝移动App数量占总量的21.40%

截止到本季度纳入监测的应用渠道数量总计约900个,其中应用数量排名前三列的分别是:应用宝,共计应用724073款,占渠道总应用数量的21.40%;360市场,共计616302款,占总应用数量的18.21%;豌豆荚,共计523164款,占总应用数量的15.46%。以下是各渠道应用排行前十的情况:

各渠道应用排行TOP10

数据来源:爱加密移动应用大数据平台

(二)高危漏洞呈逐渐增长趋势

本次主要对10类94项风险漏洞进行监测分析,发现70%以上的App存在漏洞风险。约243万款Android最新版本应用包通过移动应用安全平台进行风险监测,其中,有高危漏洞的App约177万款,占监测应用总数的73.05%。本季度排名前三的漏洞分别是:Janus漏洞、截屏攻击风险、模拟器运行风险。详见下图:

存在漏洞的App数量统计图

数据来源:爱加密移动应用大数据平台

(三)第三方SDK应用广泛,数据安全存在隐患

第三方SDK通常是造成用户个人信息在网上“裸奔”的罪魁祸首。监测发现截止6月底,共计1366601款App嵌入框架类的SDK,占比23.86%;1261475款App嵌入工具类的SDK,占比22.02%;482967款App嵌入推送类的SDK,占比8.43%,详见下图:

不同类型SDK对应的App分布情况

数据来源:爱加密移动应用大数据平台

(四)各省份移动App加固情况相近

从加固App区域分布来看,北京、广东省App供应商安全意识较强,加固数量最多。

加固App省份Top10

数据来源:爱加密移动应用大数据平台

经统计,安全加固排名前三列的分别是:北京市加固App占总量的24.4%,共计78279款;广东省市占总量的24.0%,共计77034款;上海市占总量的6.9%,共计22179款,以下是前十占比情况:

加固App数量省份占比前十分布

数据来源:爱加密移动应用大数据平台

北京以24.4%的市场份额成为汇聚加固App数量最多的省份,而青海、澳门、西藏等省份加固App数量较少。详情如下:

加固App数量较少的省份分布情况

数据来源:爱加密移动应用大数据平台

二、移动App功能分布


(一)游戏类App稳居市场总应用的首位

从全国移动App功能应用细分领域来看,游戏类App的数量占据首位,占市场应用的42.6%,共计934753款;生活实用类的App占市场应用的12.3%,共计269268款;系统工具类的App占市场应用的7.2%,共计156857款。不同细分领域App占比如下所示:

不同细分领域AppTop10数量及占比

数据来源:爱加密移动应用大数据平台

(二)其他功能App分布情况

排名第4到第10的行业分别是办公学习、资讯阅读、金融理财、拍摄美化,总和未超过50%。其中:办公学习类App共计143318款,占比6.5%;资讯阅读类App共计125997款,占比5.7%;金融理财类App共计97573款,占比4.4%。详情见下图:

其他功能App数量分布

数据来源:爱加密移动应用大数据平台

 

三、金融类App分布概况


(一) 超三成金融类App分布在华东地区

金融类App遍布全国各地,有97762款可以根据区域划分规则明确归属地,以下区域分布仅基于这97762款做分析。从大区来看,华东地区App数量位居第一,占App总量的36.62%;其次是华南地区,占总量的31.47%;华北地区位列第三,占总量的16.81%。详见下图:

App大区分布图

数据来源:爱加密移动应用大数据平台

(二) 广东省金融类App数量居全国第一

从省级区域来看,广东省金融类App数量占全国总量的25.24%,位居第一;北京市金融类App数量占全国总量的14.74%,位居第二;上海市占全国总量的10.89%,位居第三。以下是排名TOP10的情况:

应用数量占比TOP10

数据来源:爱加密移动应用大数据平台

四、本季度增量情况


(一) Android应用数量5月份环比倍数增长

本季度新增Android应用数量共计85857个,从月度上看,本季度Android应用数量增速5月份环比增长最快,环比增加59.82%,但6月新增应用共计32512款,环比下降24.17%。详见图8:

月度环比增速图

数据来源:爱加密移动应用大数据平台

从应用行业上看,教育类仍是新增移动App的主要类别,占新增应用40.37%;金融类新增数量位列第二,占新增应用26.21%;政企类新增数量位列第三,占新增应用的15.31%;详见下图:

新增移动App行业Top10分布图

数据来源:爱加密移动应用大数据平台

(二) 应用监测渠道增量情况

1.应用监测渠道4月增长较快

本季度应用监测新增渠道趋势较为平缓,新增应用渠道共计31个,4月份新增12个渠道,6月份新增10个渠道。详见下图:

新增渠道情况

数据来源:爱加密移动应用大数据平台

2.新增渠道中,服务器在广东、湖北、上海的最多

从新增渠道分布区域上看,服务器在广东、湖北、上海的渠道增量最多,占新增渠道12.90%。详见下图:

新增渠道所属区域

数据来源:爱加密移动应用大数据平台

五、移动App个人信息安全概况


(一)个人信息检测违规类型分布情况

2021年6月,针对全国移动App进行了个人信息合规性抽样检测,其中,85.91%的应用存在“违规收集个人信息”的违规情况;83.99%的应用存在“超范围收集个人信息”的违规情况;28.94%的应用存在“App强制、频繁、过度索取权限”的违规情况。综合上述,建议监管机构督促企业加强个人信息相关的法律法规宣传,加强对App的开发企业、运营企业的通报处罚力度。作为责任主体,相关企业应做到遵纪守法,按照相关政策标准的要求自查自纠。用户应提高隐私保护意识,提防“流氓”App,注重个人的隐私。个人信息违规类型分布详见下图:

个人信息违规类型分布

数据来源:爱加密移动应用大数据平台

(二)个人信息检测违规移动App功能类型分布

从功能类型来看,存在个人信息违规问题最多的是办公学习类App,占检测总量的15.53%;其次是生活实用类App,占检测总量的10.17%;金融理财类App占检测总量的5.75%,位居第三。详见下图:

个人信息检测违规App功能类型分布

数据来源:爱加密移动应用大数据平台

(三)移动App个人信息安全案例分析

1.越权设置密码

(1)新用户注册后,使用验证码登录App,在“我的-设置”功能中可进行密码修改。

(2)密码修改请求仅通过user_id区分用户。

(3)使用首次登录过程中抓取的一个不需要原密码检验的密码设置接口,此接口可以直接输入其他用户的手机号+自己设置的密码使密码修改生效,此时修改密码不需要校验原密码或者短信验证码。

结果分析:App应使用安全的会话管理机制,在进行修改密码等敏感操作时严格校验用户的身份,避免出现示例中的越权修改用户敏感信息情况。

2.数据明文传输

对App请求与相应数据包进行抓取分析后发现,某App交互数据包均未进行加密处理,且返回数据内可见明文电话号码、token等信息。

结果分析:App应对涉及个人敏感信息、重要数据等的数据包加密处理,,并对关键加密算法所在的so库进行加壳、混淆等防护,保护App数据传输及加解密机制安全。

六、第二季度移动App安全风险监测评估


(一)App带来便利的同时也隐藏着‘小心机’

在5G移动通信、大数据、物联网、人工智能等技术的推动下,我国移动互联网产业正呈现垂直化、专业化和平台化趋势,对推动实体经济转型、促进经济社会发展起到了基础性的支撑作用。人们在使用App的时候,一边享受它带来的便利的同时,一边也深受“弹窗”的困扰,很多的广告都以弹窗的形式出现在用户的视野中,且关闭的按钮设置小;有些弹窗也存在用瞒天过海的把戏诱导用户点击。相关部门发现此问题出现的频率逐渐增高,针对该违规行为进行了监督,并督促企业完成整改,解决掉在信息页面中存在利用弹窗诱导、欺骗用户跳转其他页面的问题,为广大群众创建一个绿色的健康网络环境。

(二)网络安全离不开安全技术和产业的支撑

没有网络安全就没有国家安全,严重影响经济社会稳定运行,广大人民群众利益也难以得到保障。当前,各种形式的网络攻击、黑客入侵、恶意代码、安全漏洞层出不穷,对关键信息基础设施安全、数据安全、个人信息安全构成严重威胁。网络安全的本质是技术对抗,保障网络安全离不开网络安全技术和产业的有力支撑。

中国信息通信研究院安全研究所

移动互联网系统与应用安全国家工程实验室

北京智游网安科技有限公司

2021年07月22日


推荐阅读
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
  • adfs是什么_培训与开发的概念
    adfs是什么_培训与开发的概念(如您转载本文,必须标明本文作者及出处。如有任何疑问请与我联系me@nap7.com)ADFS相关开发技术的中文资料相对匮乏,之前在弄这个东西的时候 ... [详细]
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Apache Shiro 身份验证绕过漏洞 (CVE202011989) 详细解析及防范措施
    本文详细解析了Apache Shiro 身份验证绕过漏洞 (CVE202011989) 的原理和影响,并提供了相应的防范措施。Apache Shiro 是一个强大且易用的Java安全框架,常用于执行身份验证、授权、密码和会话管理。在Apache Shiro 1.5.3之前的版本中,与Spring控制器一起使用时,存在特制请求可能导致身份验证绕过的漏洞。本文还介绍了该漏洞的具体细节,并给出了防范该漏洞的建议措施。 ... [详细]
  • 本文分享了一位Android开发者多年来对于Android开发所需掌握的技能的笔记,包括架构师基础、高级UI开源框架、Android Framework开发、性能优化、音视频精编源码解析、Flutter学习进阶、微信小程序开发以及百大框架源码解读等方面的知识。文章强调了技术栈和布局的重要性,鼓励开发者做好学习规划和技术布局,以提升自己的竞争力和市场价值。 ... [详细]
  • Harmony 与 Game Space 达成合作,在 Shard1 上扩展 Web3 游戏
    旧金山20 ... [详细]
  • 物联网市场:得安全者得天下
    物,联网,市场,得 ... [详细]
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • 必须先赞下国人npm库作品:node-images(https:github.comzhangyuanweinode-images),封装了跨平台的C++逻辑,形成nodejsAP ... [详细]
author-avatar
mobiledu2502910233
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有