说明:收录全文最新的团体标准 提供单次或批量下载
文库搜索
切换导航
文件分类
频道
文件分类
批量下载
软件开发包(SDK) 安全研究报告 (2021 年) 中国信息通信研究院安全研究所 深圳市腾讯计算机系统有限公司 2021 年 12 月 版权声明 本报告版权属于中国信息通信研究院和深圳市腾讯计 算机系统有限公司,并受法律保护。转载、摘编或利用其 它方式使用本报告文字或者观点的,应注明“来源:中国 信息通信研究院和深圳市腾讯计算机系统有限公司”。违反 上述声明者,编者将追究其相关法律责任。 编制说明 本报告的编制获得深圳市腾讯计算机系统有限公司以下团队的 支持,在此一并感谢(排名不分先后): 前 言 近年来,随着移动互联产业的兴起,移动应用软件(Application, App)逐渐渗透到社会生活的各个领域,为大众提供精细化场景化服 务。在面向细分领域发展的同时,App 种类和数量呈爆发式增长, 软件开发工具包(Software Development Kit ,SDK)被广泛集成、 应用,为日益丰富的 App 功能、服务提供了技术上的解决方案。 数字经济时代下,移动应用场景迅速扩展,SDK 逐步成为移动 业务价值拓展的重要组成部分。然而,由于 SDK 具有泛用性、灵活 性等特点,一旦出现安全问题,不仅自身业务受到直接影响,也会 威胁到集成 SDK 的 App 业务安全和数据安全,严重的情况下甚至可 能影响移动应用系统生态安全。随着安全形势不断变化,SDK 的安 全合规问题已经进入各方视野,SDK 可能存在的安全漏洞、恶意行 为,以及隐藏在 App 背后不透明地收集使用个人信息等问题逐渐成 为各方关注的焦点问题。 中国信息通信研究院联合深圳市腾讯计算机系统有限公司共同 研究编制本报告,报告从场景分析、数据统计、政策标准方面分享 了 SDK 行业发展现状,对 SDK 行业面临的合规风险、安全风险进 行了分析,面向 SDK 及 App 开发者提出了安全措施建议,并从实践 角度分享案例和经验,为促进 SDK 行业生态的健康发展提供参考。 移动互联产业仍处于蓬勃发展阶段,移动应用生态安全亟需多 方共同协作努力,报告不足之处欢迎批评指正。 目 录 一、 SDK 行业发展现状............................................................................................. 1 (一) SDK 应用广泛,行业发展持续活跃............................................................ 1 (二) 政策标准逐步明晰,为 SDK 安全落地提供导向...................................... 8 二、 SDK 的合规风险............................................................................................... 10 (一) SDK 收集使用个人信息的合规风险分析.................................................. 10 (二) SDK 个人信息安全合规要求的总结.......................................................... 12 三、 SDK 的安全风险............................................................................................... 15 (一) SDK 的安全漏洞问题不容忽视.................................................................. 15 (二) SDK 的恶意行为带来隐藏风险.................................................................. 18 四、 面向开发者的安全措施建议............................................................................ 22 (一) 面向 SDK 开发者........................................................................................ 22 (二) 面向 App 开发者..........................................................................................23 附录一 SDK 安全实践............................................................................................... 25 (一) 信通院发起 SDK 安全专项行动................................................................ 25 (二) 腾讯探索 App 及 SDK 合规解决方案........................................................27 附录二 SDK 安全关键技术....................................................................................... 32 (一) SDK 研发环境.............................................................................................. 32 (二) SDK 安全防护技术...................................................................................... 32 (三) SDK 安全检测技术...................................................................................... 33 附录三 常见 SDK 安全风险...................................................................................... 34 图 目 录 图 1 各类 App 平均集成 SDK 数量.........................................................................6 图 2 集成次数较多的第三方 SDK 类型分布..........................................................7 图 3 第三方 SDK 各类敏感行为统计......................................................................7 图 4 SDK 安全漏洞类型占比.................................................................................16 图 5 恶意 SDK 动态更新后隐蔽执行恶意行为....................................................21 图 6 新型物联网 SDK 黑产....................................................................................21 图 7 SDK 安全专项行动评测范围.........................................................................25 图 8 评测流程..........................................................................................................26 图 9 腾讯云移动合规检测平台..............................................................................28 图 10 平台检测示例 1.............................................................................................28 图 11 平台检测示例 2.............................................................................................29 表 目 录 表 1 常见 SDK 类型及典型供应商..........................................................................2 表 2 部分 SDK 合规相关要求................................................................................13 表 3 典型 SDK 恶意行为........................................................................................19 软件开发包(SDK)安全研究报告(2021 年) 近年来,随着移动互联产业的兴起,移动应用软件(App)逐渐 渗透到社会生活的各个领域,成为线上线下数据交汇的重要节点。根 据工信部《2021 年上半年互联网和相关服务业运行情况》监测数据, 截至 2021 年 6 月底, 我国国内市场上监测到的 App 数量为 302 万款。 其中,本土第三方应用商店 App 数量 166 万款,苹果商店(中国区) App 数量 136 万款1。在数量迅速增长的同时,App 也进入了精细化
信通院 软件开发包-SDK安全研究报告-2021年
文档预览
中文文档
44 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2.2元下载(无需注册)
温馨提示:本文档共44页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2.2元下载
本文档由 路人甲 于
2022-05-11 13:30:59
上传分享
举报
下载
原文档
(1.5 MB)
分享
友情链接
ISO 16191 2013 Water quality — Determination of the toxic effect of sediment on the growth behaviour of Myriophyllum aquaticum.pdf
ISO 3315 2018 Assembly tools for screws and nuts — Driving parts for hand-operated square drive socket wrenches — Dimensions and tests.pdf
ISO 28927-3 2009 Hand-held portable power tools — Test methods for evaluation of vibration emission — Part 3 Polishers and rotary, orbital and random orbital sanders.pdf
ISO 22197-5 2021 Fine ceramics (advanced ceramics advanced technical ceramics) Test method for air-purification performance of semiconducting photocatalytic materials Part 5 Removal of methyl mercap.pdf
ISO 3530 1979 Vacuum technology — Mass-spectrometer-type leak-detector calibration.pdf
ISO-IEC 29341-12-2 2015 Information technology -- UPnP Device Architecture -- Part 12-2 Remote User Interface Device Control Protocol -- Remote User Interface Server Device.pdf
ISO IEC 9646-6 1994 Information technology — Open Systems Interconnection — Conformance testing methodology and framework — Part 6 Protocol profile test specification.pdf
ISO 17183 2016 Soil quality Screening soils for isopropanol-extractable organic compounds by determining emulsification index by light attenuation.pdf
ISO IEC TR 29110-5-3 2018 Systems and software engineering — Lifecycle profiles for Very Small Entities (VSEs) — Part 5-3 Service delivery guidelines.pdf
ISO 20437 2017 Natural rubber latex cleanroom gloves — Specification.pdf
GB-T 32427-2015 信息技术 SOA 成熟度模型及评估方法.pdf
GB-T 5825-1986 建筑门窗扇开、关方向和开、关面的标志符号.pdf
GB-T 30517-2014 液化石油气中游离水的试验 目视法.pdf
GB-T 24205-2009 铁矿粉 烧结试验结果表示方法.pdf
GB-T 37897-2019 纤维增强塑料复合材料 平板扭曲法测定面内剪切模量.pdf
GB-T 20034-2005 纺织机械与附件 经纱筒子架 主要尺寸.pdf
GB-T 2007.1-1987 散装矿产品取样、制样通则 手工取样方法.pdf
GB-T 37864-2019 生物样本库质量和能力通用要求.pdf
GB-T 21298-2007 实验室玻璃仪器 试管.pdf
GB-T 12773-2021 内燃机气阀用钢及合金棒材.pdf
1
/
3
44
评价文档
赞助2.2元 点击下载(1.5 MB)
回到顶部
×
微信扫码支付
2.2
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。