一、App数据安全,主流商业模式下的新挑战

近年来随着信息技术快速发展,大数据时代已经来临。大数据为我们带来信息共享、便捷生活的同时,还存在着数据安全问题。

目前不少公司依托于推送等采集数据工具沉淀用户原始数据,通过上层数据服务变现,其作为一种商业模式为App业务引入了巨大的数据隐私风险。例如在某推送服务提供的《开发者协议》中,服务商明确要求App开发者《隐私政策》中须告知其App用户主体同意SDK提供者收集并使用其个人信息。其中可能包括:
1、设备信息,设备信息包括:设备标识符(IMEI、IDFA、Android ID、MAC、OAID、IMSI等相关信息)
2、应用信息(应用崩溃信息、通知开关状态、软件列表等相关信息)
3、设备参数及系统信息(设备类型、设备型号、操作系统及硬件相关信息)
4、网络信息,网络信息包括:IP地址,WiFi信息,基站信息等相关信息。
5、地理位置信息。
个人信息是现行法律重点保护的数据类型。

此外,目前在手机APP的使用过程中打开某个APP,能连带打开好几个别的App的情况层出不穷,这种自动操作引发用户对手机里信息被盗取的担忧,事实上究其原因是App为了保证被用户继续使用,就要尽可能多的“刷存在感”,否则久而久之用户就会弃之不用,甚至卸载。如果App开发者选择了采用联合唤醒的机制或者其他类似机制来“保活”,这就可能导致大量的服务进程在后台被唤醒、驻留,从而造成不同应用之间的交叉唤醒、关联启动的现象。

基于上述技术规范内容分析,App通过自启动、关联启动等方式唤醒后,如果存在通过权限等机制收集个人信息的行为,且并未在隐私政策等规则中明确指出具体的目的的,其收集个人信息的频度则涉嫌超出了业务功能实际需要。而在我国的《App违法违规收集使用个人信息行为认定方法》第四条第3点指出,收集个人信息的频度等超出业务功能实际需要,可认定为“违反必要原则,收集与其提供的服务无关的个人信息”。

数据显示,近年来工信部持续开展APP侵权整治活动,开展了六批次集中抽检,检查了76万款APP,通报748款违规APP,下架了245款拒不整改的APP。在南方都市报发表于2020年11月27日的文章中点击查看可以看出目前存在的问题。

基于上述问题,为了保障App业务的隐私合规安全,阿里云移动研发平台EMAS近期上线了隐私合规检测专项服务,对移动App隐私安全、个人数据收集和使用进行合规分析。服务提供了全面的隐私合规检测报告和专家建议,从确保形式合规(隐私政策文本合规性)及实质合规(代码层合规性)的一致性,从个人信息收集、权限使用场景、隐私政策等多个维度帮助企业和开发者提前识别App隐私合规相关风险,规避监管通报、应用下架等重大风险。

二、形式合规:从重知识重人力转为自动检测

(新增部分)
监管检查的一大重点是隐私政策协议文本是否按照要求进行了声明。传统的隐私政策由法务编写、检查,对法务专业知识要求较高,并且需专人跟踪监管动态和相关规章,对开发者来说投入比较大。

EMAS形式合规检测基于现行法律法规、标准、部门规章和监管动态等,总结了若干检测点。同时。基于小样本学习、信息抽取、文本分类等AI技术,可对隐私协议文本进行细粒度解析,能精准定位到包括不限于隐私数据采集、存储、第三方SDK使用等描述性信息。
在此基础上,依托于自建的合规知识图谱+智能合规分析引擎,自动化、标准化产出形式合规监测点的检测结果,最大限度地降低人力和时间成本。

目前,形式合规检测部分已有10余篇专利保护。

三、实质合规:黑盒App的代码检测

(新增部分)
合规检测的另一个问题是,我们如何判断实际运行的采集行为与隐私政策声明一致。EMAS合规检测产品服务底层集成的隐私合规检测引擎基于控制流、数据流、污点分析、动态沙箱等动静态分析技术,深度融合隐私专家经验,提供了准确的代码层实质合规检测能力。

实质合规关注敏感权限调用、数据采集、数据传输、数据存储等APP实际数据使用行为,通过静态分析和动态分析两种分析引擎,基于抽象语法树、控制流图、数据流图,刻画App代码控制链路和数据流转链路,结合真机预览及模拟点击的动态分析结果,产出具体的实质合规检测点检测结果,包括敏感数据泄露、超范围采集、弹窗打扰等。

阿里云移动研发平台EMAS高度重视个人信息的保护,对设备权限获取遵循最小化原则EMAS隐私政策适用于移动推送/HTTPDNS/移动热修复/远程日志/崩溃分析/性能分析/移动用户反馈等EMAS全平台产品,我们欢迎对App隐私合规话题感兴趣或存在疑问的开发者加入EMAS开发者社区(钉钉群号:35248489),共同探讨合规话题,为用户构筑隐私保护的坚实防线。

EMAS隐私合规检测专项服务,从确保形式合规及实质合规规避风险相关推荐

  1. 安卓端自行实现工信部要求的隐私合规检测二(使用Xposed/VirtualXposed进行监测)

    一.准备条件 1.编译合规检测的Xposed模块源码 下载源码,修改设置白名单,编译成apk,安装到手机 相关操作参考<安卓端自行实现工信部要求的隐私合规检测一(教你手写Xposed模块代码)& ...

  2. 移动应用中的第三方SDK隐私合规检测,早知道

    摘要: 在移动应用隐私合规检测中,第三方SDK隐私声明由于其展现位置展现形式的多样性,自动化提取与解析是比较困难的任务. 本文分享自华为云社区<移动应用中的第三方SDK隐私合规检测>,作者 ...

  3. 移动应用中的第三方SDK隐私合规检测

    [摘要] 概述:工信部164号文[1]要求对SDK违规处理用户个人信息进行整治,包括违规收集个人信息.超范围收集个人信息.违规使用个人信息.强制用户使用定向推送功能等违规内容.相关整治内容的检测需要结 ...

  4. App隐私监管新规实施 隐私合规检测要注意这几点?

    5月1日,国家四部委联合制定的<常见类型移动互联网应用程序必要个人信息范围规定>(简称<规定>)将正式实施. <规定>明确移动互联网应用程序(App)运营者不得因用 ...

  5. 安卓端自行实现工信部要求的隐私合规检测一(教你手写Xposed模块代码)

    前言 友情提示:文章较长,源码及相关使用教程都在文尾. 之所以写这篇文章,是因为不久前,我们公司上架的app被打回来了.信通院那边出了个报告,里面说我们app未经授权就自动获取了手机的mac地址.当时 ...

  6. 安卓APP:隐私合规检测常见问题建议总结

    1.1 违规收集个人信息 1).APP隐私政策必须非常清楚.全面地说明(不要用可能收集.了解用户信息这种模糊不清晰的词语)收集用户个人信息的目的.方式和范围,用户个人信息包括但不限于mac地址.设备序 ...

  7. 正式开源 无恒实验室推出 appshark 自动化漏洞及隐私合规检测工具

    一.开源背景 随着移动互联网的高速发展,人们的生产生活也逐渐从 PC 电脑端转移到手机等移动端,各类移动 App 也如雨后春笋般产生.受限于代码的开发质量等原因, App 中或多或少的会存在安全漏洞或 ...

  8. App 不想被“点名”,mPaaS 隐私合规检测为开发者护航数字生态建设

    简介:<个人信息保护法>的即将落地,无疑是近年来政策法规及监管标准不断细化深化.监管查处力度不断加大.处置通报常规化的又一里程碑式的具象体现,App 开发企业如若违规将会面临的各类损失也在 ...

  9. camille下的frida与mumu模拟器连接,进行隐私合规检测

    环境: mumu模拟器最新版本(官网自行下载) camille(最新版) python3 详细过程 frida 本机确保在python3的环境下,安装frida: pip install frida ...

最新文章

  1. java - 第一阶段总结
  2. webservice客户端开发
  3. 如何存储和恢复 HTML5 Canvas 状态
  4. rbf核函数_高斯过程回归础(使用GPy和模拟函数数据集)
  5. 使用Docker部署SpringBoot
  6. Arts 第十二周(6/3 ~ 6/9)
  7. 设计模式--建造者模式(C++实现)
  8. Matlab之字体风格修饰
  9. lisp如何将度分秒转换为弧度_3 角 度分秒与弧度互相转换
  10. 不用社保也可以办理深圳居住证(全程网上办理) 解决提交后一直暂存状态
  11. CodeForces 379A. New Year Candles
  12. portraiture2022插件安装使用教程
  13. php hr标签,css中如何设置hr的样式?css hr标签多种样式(图文)
  14. Oracle中joint,Nape中的LineJoint-线段关节
  15. java 实现中文转化为拼音代码 汉字转化为拼音源码分享
  16. PDF文档解析java Big Faceless
  17. 如何设置下拉框多选以及设置多选值
  18. 最新整理Q萌回合手游/青灯奇缘+GM授权后台
  19. MAX30102的优缺点
  20. npm安装windows-build-tools时卡在Successfully installed Python 2.7

热门文章

  1. 【C语言】简易版扫雷游戏(play game)
  2. 泉峰控股在港交所挂牌:募资约30亿元,潘龙泉持股超过50%
  3. 分岔现象matlab,Matlab用来计算分岔图的程序
  4. matlab二分法程序流程图,二分法及其matlab程序-经典.ppt
  5. 水利水电安全员考试单选练习题库(6)
  6. 别在被ChatGPT的账号骗了
  7. 强颜欢笑的伤感情侣日志发布:那一日的思念,望穿秋水
  8. 模拟双色球彩票开奖结果:随机生成一注双色球彩票,判断其是否中奖,奖金为多少。
  9. 铜陵新松工业机器人项目_新松机器人智慧产业园项目启动
  10. [填坑]Ubuntu18.04 QT5.12工程运行报错