【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
事关4亿车主!定价规则调整,你的车险保费要降了?******
中新经纬1月13日电 (李自曼)近日,中国银保监会发布《关于扩大商业车险自主定价系数浮动范围等有关事项的通知》(下称《通知》),进一步扩大财险公司定价自主权,且明确各地因地制宜实施。
在受访业内人士看来,理论上车险保费最高可降价23%,但企业不会盲目降价。对保险公司来说,《通知》扩大了保险公司车险定价的自主权限,卡在原自主定价系数两端的业务或存发展机遇。
理论上车险保费最高可降价23%
大型险企的降价可能性或更高
《通知》第一部分内容主要是明确商业车险自主定价系数的浮动范围由[0.65,1.35]扩大到[0.5,1.5]。
据公安部最新统计,截至2022年9月底,全国机动车保有量达4.12亿辆。全国机动车驾驶人数量达4.99亿人,其中汽车驾驶人数量为4.61亿人。
东吴证券非银金融行业分析师葛玉翔团队认为,本次调整将使车险定价更加精细化,驾驶习惯良好的“好车主”保费会更低,“高风险车主”保费面临上升压力。
根据商业车险保费计算公式(商业车险保费=基准保费×NCD系数×自主定价系数)来算,理论上调整后车险保费价格最高可降价23%,最高可涨价11%。
作为计算车险保费的系数之一,自主定价系数越高,车险保费越高。目前,自主定价系数的影响因素包括车主的驾驶技术、驾驶习惯、驾龄等。
NCD系数指无赔款优待系数,即根据被保险人连续投保年限、出险次数,确定NCD系数值,从而影响车辆投保的费用。
保险公司是否会采取降价措施?中新经纬联系多家财险公司了解到,由于《通知》下发不久,各公司尚未制定出完整的相关政策,不便做出具体回应。
业内专家告诉中新经纬,《通知》下发后,保险公司可能会根据自己的综合情况降价。中小财险公司受车险综合改革等因素影响,综合成本率仍处于较高水平,降价的可能性会小于大型财险公司。目前,车主的出险数据是联网的,但由于各公司的定价策略不同,承保同一车主的同一辆车,保费会有差异。大型保险公司由于承保量大,会在一定程度上摊平定价风险。所以,部分选择在大型保险公司投保的风险较高的车辆,相比在中小公司投保,其车险保费并没有太高。
《通知》或对定价更细的公司更有利
卡在原自主定价系数两端的业务或存发展机遇
车险业务一直是多数财险公司重要业务板块。《通知》对财险公司将有哪些影响?
资深精算师徐昱琛对中新经纬表示,整体而言,《通知》中对于商车险自主定价系数的调整,对定价更精细的公司来说更加有利。一般而言,公司规模越大,定价能力会越好,其精算力量以及在定价方面的研究力量会更大,具有规模效应。
业内专家指出,除大型公司外,车企主机厂旗下的汽车保险公司或也能从此《通知》中受益。相比中小型财险公司,此类公司在数据和销售渠道都具有较大优势。不过,如何将优势转化到运营和定价方面,十分考验公司的整体经营能力。
关于《通知》对公司业务端的影响,徐昱琛表示,此次商业车险自主定价系数调整后,对财险公司的两类业务影响比较大。一类是原自主定价系数为0.65的业务,另一类是原自主定价系数为1.35的业务。针对本身风险数据较好、驾驶员驾驶行为良好的车辆,保险公司可将其定价系数可以打得更低,来增强客户黏性。针对高风险车辆,如营运车辆,保险公司可以通过提高自主定价系数来平衡风险,并为其提供承保机会。
中新经纬了解到,此前,对于高风险车辆,如摩托车、农用车、营运车、货车、皮卡车等,保险公司在承保时往往附加各种苛刻条件和繁琐程序。如摩托车在摩托车交强险保费测算时,保险公司需要根据摩托车车型、发动机排量来测算实际保费,并加收车船税。
徐昱琛认为,整体看来,各公司能否通过自主定价系数的调整来实现业务突破,还需进一步观察。
(文中观点仅供参考,不构成投资建议,投资有风险,入市需谨慎。)