【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
新冠康复后出现咳嗽怎么处理?该如何注意饮食健康?******
康复期如何快速恢复健康
感染新冠病毒康复后出现咳嗽怎么处理?该如何注意饮食健康?如何科学进行锻炼?康复后多久可以献血?国务院联防联控机制组织专家进行解答。
清淡饮食,注意补充蛋白质
“绝大部分人感染新冠病毒7至10天后就进入了康复状态,抗原检测和核酸检测结果都转阴了,但可能遗留一些症状,最多的是咳嗽和嗓子不舒服。”北京中医医院院长刘清泉说,康复期是指核酸检测结果转阴后的7至10天。进入康复期,首先精神上要保持高昂的斗志。有了精气神,身体状态就能快速恢复。
康复期不能大补,也不能大吃大喝。有一部分人感染期间吃饭、睡觉都受到影响,加之冬天到来,觉得需要补一补。刘清泉表示,这种观点是不正确的。从中医角度看,康复后大补对身体不利,容易出问题。大吃大喝对身体的康复也不利,甚至出现“食复”,即不正确吃东西导致疾病复发,比如出现发烧的症状,尤其是青少年更容易出现“食复”。不要大吃大喝,特别是不要吃油腻和肥甘厚味的食物,要清淡饮食,可以每天吃一两个鸡蛋、喝牛奶或者喝粥,多吃蔬菜水果,保证体力恢复。
康复期需适当加强营养。北京大学人民医院感染科主任高燕说,感染者退烧了,食欲会逐渐恢复,因此可以逐渐恢复到正常饮食状态。要加强蛋白质的摄入,因为人体细胞的功能和各个脏器的功能都非常依赖蛋白质,加强蛋白质营养摄入有利于康复。
“康复期会出现咳嗽的症状,没必要用太多药物治疗,可以用一些食疗的方法。”刘清泉说,可以煮点梨汤喝,最好不要放糖,保持梨的自然甜味就可以。按照中医理论,如果咳嗽痰多,煮梨的时候,可以放几粒川贝,喝汤后可以缓解症状;如果痰是白色的,不是特别多,吐出来困难的话,可以放几粒花椒,有利于促进呼吸道修复。
不剧烈运动,放缓生活和工作节奏
“康复期适量运动有利于康复,但不能剧烈运动。”刘清泉说,剧烈运动不但不能促进身体恢复,还可能出现其他问题。一定要根据自己的病情和身体状况做康复运动。可以做一些比较缓和的运动,如八段锦、太极拳等,有利于气血经络运行通畅,正气恢复。运动量不超过自己平时的1/3,之后逐渐增加。
“中青年人在康复期如果有明显的咳嗽、咽痛症状,不要急于锻炼。”高燕说,康复期并不影响中青年人复工复产,但不建议参加高强度的健身运动。康复期间要注意休息,加强营养,促进身体恢复到正常状态。
“60岁以上的老年人康复期不应进行高强度健身运动。”高燕说,老年人本身患有糖尿病、高血压、冠心病等慢性病,平时有锻炼的习惯,感染新冠病毒后康复速度慢,抗原检测虽然转阴了,但呼吸道症状还会持续,如果恢复到平时的锻炼水平,可能不利于康复。
“康复期,生活和工作节奏可以稍微放缓。”刘清泉说,康复期要注意工作节奏,不要想着用几天时间补回感染后落下的工作,最好不要熬夜加班。
康复后参加献血是安全的
“献血不会影响献血者身体健康。”北京市红十字血液中心副主任技师郭瑾说,世界卫生组织认为,人体献血量不超过身体总血量的13%是安全的。例如一个50公斤的健康成年人,体内总血量大约为总体重的8%约4000毫升,如果献血400毫升,只占身体总血量的10%,是比较安全的。人体献血后,生理上有代偿和调节机制,失去的血液会有造血器官将血液补充到血管里,血量会很快恢复正常,维持身体正常的循环血容量。血站都加强了防疫工作,参加献血不会增加感染新冠病毒的风险。
感染新冠病毒后,什么情况下可以参加献血?郭瑾表示,轻型和普通感染者,发热、流鼻涕、鼻塞、咳嗽等上呼吸道症状消失后满7天,同时最后一次抗原检测或核酸检测阳性后7天才可以献血。目前,这与国际上大部分国家在新冠感染康复后参加献血的条件一致。症状消失后,经过7天的康复,身体处于健康状态,参加献血对身体健康没有危害和影响。如果感染者症状比较严重,出现了重症或危重症,康复出院后6个月才能参加献血。
郭瑾说,目前各个血站也加强了管理。如果是康复后参加献血,医护人员会详细了解献血者身体状态,对健康进行综合判断,确保献血者处于身体完全健康的状态下献血,同时也保障血液的安全。
本报记者 申少铁
(文图:赵筱尘 巫邓炎)