国家安全部:警惕一些境外 SDK 背后的“数据间谍”窃密
本文转载自 国家安全部微信公众号
你知道SDK是什么吗?SDK是英文Software Development Kit的缩写,即软件开发工具包,它的类型多种多样。如果把开发一个软件系统比作盖一所“三室一厅”的房子,那么不同的SDK就是这套房子的“客厅”“卧室”“卫生间”“厨房”等功能模块。盖好这套房子,我们只需要从不同的供应商那里选择这个功能模块拼装即可,而不再需要从“砌砖”“垒墙”做起,从而极大提高了软件开发的效率。
近年来,国家安全机关工作发现,境外一些别有用心的组织和人员,正在通过SDK搜集我用户数据和个人信息,给我国家安全造成了一定风险隐患。
SDK带来哪些数据安全问题?
当前,SDK以其多样化、易用性和灵活性等优势成为移动供应产业链中最重要的一项服务,与此同时也带来诸多数据安全问题。
- 过度收集用户数据
有些SDK会收集与提供服务无关的个人信息,或强制申请非必要的使用权限,比如获取地理位置、通话记录、相册照片等信息以及拍照、录音等功能。当SDK的用户覆盖量达到一定规模时,可以通过搜集的大量数据,对不同用户群体进行画像侧写,从而分析出潜在的有用信息,比如同事关系、单位位置、行为习惯等。
一些境外SDK服务商,通过向开发者提供免费服务,甚至向开发者付费等方式来获取数据。据相关网站披露,一款在美国拥有5万日活跃用户的应用程序,其开发者通过使用某SDK,每月可以获得1500美元的收入。作为回报,该SDK服务商可以从这款应用程序中收集用户的位置数据。
SDK搜集个人信息类型
- 境外情报机构将SDK作为搜集数据的重要渠道
据报道,美国特种作战司令部曾向美国SDK服务商Anomaly Six购置了“商业遥测数据源”的访问服务,而该服务商曾自称将SDK软件植入全球超过500款应用中,可以监控全球大约30亿部手机的位置信息。
2022年4月,有关媒体曝光巴拿马一家公司通过向世界各地的应用程序开发人员付费的方式,将其SDK代码整合到应用程序中,秘密地从数百万台移动设备上收集数据,而该公司与为美国情报机构提供网络情报搜集等服务的国防承包商关系密切。
《华尔街日报》:美国政府承包商在多个手机APP中嵌入跟踪软件
消除SDK背后的数据风险我们应该怎么做?
据国内权威机构掌握,截至2022年12月,我国10万个头部应用中,共检测出2.3万余例样本使用境外SDK,使用境外SDK应用的境内终端约有3.8亿台。对此,我们又应该做些什么呢?
SDK申请收集用户信息占比
- 应用程序开发企业:应尽量选择接入经过备案认证的SDK,引入境外SDK前应做好安全检测和风险评估,深入了解SDK的隐私政策,并利用SDK demo以及APP测试环境对SDK声明内容进行一致性比对,并持续监测SDK是否有异常行为。
- 个人用户:个人用户在使用手机应用程序时,要增强个人信息保护意识及安全使用技能,要选择安全可靠的渠道下载使用应用程序,不安装来路不明的应用,不盲目通过敏感权限的申请。特别是发现SDK申请与应用功能无关的权限时,需要保持高度警惕。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
SQLE 3.0 正式发布
SQL 质量管理平台 SQLE 3.0 于 10 月 24 日发布。本文我们将回顾过去的一年里 2.x - 3.0实现了哪些功能。 此外,我们还将对 SQLE 2.x 做一段时间的维护,所以还将包括2.2310.0-pre3 版本的的 Release Notes 解读。 什么是 SQLE? SQLE 是一款全方位的 SQL 质量管理平台,覆盖开发至生产环境的 SQL 审核和管理。支持主流的开源、商业、国产数据库,为开发和运维提供流程自动化能力,提升上线效率,提高数据质量。 更多功能特性及使用场景:《让所有人不再为 SQL 问题头疼》 去年我们在《SQLE 开源一周年总结与规划》中总结了 SQLE 1.x 成绩,并规划了 SQLE 2.x 的 Roadmap。回看这一年,我们不仅达成预期,还实现了更多来自生产环境的实用功能特性。在两周年之际我们也总结一下 2.x 版本实现的功能。 支持项目管理功能,基于项目进行资源、权限隔离 优化了 SQL 工单体验 支持导出历史工单 支持在线美化输入的 SQL 规则触发后支持查看对应优化说明 丰富平台上线方式,如:人工上线、线下执行、终止上线 优化了扫...
- 下一篇
微软已拥有超过 100 万付费 Copilot 用户
微软 CEO 萨提亚·纳德拉 (Satya Nadella) 日前透露,该公司 GitHub Copilot 软件的付费用户已超过 100 万。 “借助 GitHub Copilot,我们将开发人员的工作效率提高了 55%,我们拥有超过 100 万付费 Copilot 用户。此外,已有超过 37,000 个组织订阅了 Copilot for Business,环比增长 40%。本季度,我们通过 GitHub Copilot Chat 添加了新功能,Shopify 等数字原生企业以及马士基和普华永道等领先企业已在使用这些功能,以提高其软件开发人员的生产力。” 纳德拉表示,Copilot 是其在公司产品线中推广 AI 的众多方式之一。该公司的必应搜索引擎已经与 OpenAI 的 ChatGPT 集成,迄今为止用户参与的聊天数量已“超过 19 亿次”。 他指出,Microsoft Edge 浏览器的市场份额现已连续 10 个季度增长。“本季度,我们推出了新的个性化答案以及对DALL-E 3的支持,帮助人们获得更相关的答案并创建极其逼真的图像。迄今为止,我们已创建了超过 18 亿张图像。借助 ...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS关闭SELinux安全模块
- CentOS7设置SWAP分区,小内存服务器的救世主
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- 设置Eclipse缩进为4个空格,增强代码规范
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2全家桶,快速入门学习开发网站教程
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长