点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!
首页> 网安频道> 要闻 > 正文

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

来源:光明网2022-04-11 19:22

  随着移动互联网的快速发展,手机App的功能复杂程度和版本更新速度不断提升。基于对手机App及其接入的第三方SDK(软件开发工具包)的分析和研究,近日,安天移动安全从SDK给应用开发者和App用户可能带来的安全风险和权益问题的角度,对SDK行为安全性现状作出专项报告解读。

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

(图源网络)

  焦点1:第三方SDK使用情况如何?

  报告显示,应用开发者为了提高应用的迭代速度、降低开发成本以及提供更加丰富的业务功能,除了自主开发App的相关功能代码,还会接入由第三方开发的功能代码模块,从而快速接入和实现某类业务功能。

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

(图源网络)

  目前,常见的第三方开发的功能代码模块类型有广告SDK、支付SDK、消息推送SDK、用户行为统计SDK等。

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

  应用开发者往往和第三方SDK开发者签订某种开发接入的协议约定,获取到接入的SDK开发工具包,通过接入demo(样稿)示例和开发文档,以调用通过相关API(应用程序接口)的方式获取SDK提供的功能和服务。

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

  实际应用中,SDK的使用场景会更为多样化。除了SDK提供者提供开发工具包供应用开发者接入的形式外,还包括SDK提供者提供URL(统一资源定位系统)请求API、非Java(计算机编程语言)实现的SDK代码模块,以及可供应用开发者内嵌至其URL请求API中的外链地址或脚本等形式。

  焦点2:国内主流SDK提供者有哪些?

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

  从国内主流的SDK提供者来看,主要可以划分为3种类型——

  综合性的SDK提供者:

  旗下会开发多款SDK产品,用于向应用开发者提供多样性的SDK功能。例如,极光、个推、友盟等SDK提供者。

  特定品类SDK提供者:

  SDK主要针对特定品类应用提供其所必须的某种功能,旗下SDK产品的类型较为单一。例如,数盟、数美主要提供安全风控类的SDK

  手机终端厂商:

  手机终端厂商会基于系统功能特性为应用开发者提供更为便利的SDK功能服务,既降低应用在特定手机终端系统上功能开发的成本,也能够有效利用系统提供的多样化功能服务,为应用实现更多功能。

  焦点3:手机App接入SDK需注意哪些问题?

  集成第三方SDK的优势显而易见:首先,应用程序可以获得专业公司在各个领域提供的高质量资源;

  其次,如果应用程序将类似PayPal(在线支付服务商)的第三方SDK包含在内,它就可以执行像付款这样复杂的功能。尤其是对于小型的开发团队,这些SDK有助于提高应用的开发效率。

  另外,广告平台这种第三方SDK,还可以帮助应用程序的开发者获得收益。

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

  在这个过程中,应用开发者(通常以中小开发者为主)往往难以全面评估接入SDK的安全性,以及SDK的全部运行行为。如果第三方SDK存在某些恶意或风险的代码、行为,则会被引入到App中,给应用开发者和App用户带来不可估量的安全风险和权益问题

【动画】接入手机的SDK或是“暗桩”,这些风险点需要特别注意!

  多项研究也证实,一些第三方SDK存在隐私泄露问题。除了侵犯用户隐私以外,有些第三方SDK还会采取不安全的实现方式,增加其宿主应用程序的攻击面,从而对用户安全造成威胁。甚至是一些信誉较好软件公司的SDK,也被发现存在严重的安全漏洞。

  这些漏洞带来的攻击包括:将敏感数据泄露到公开可读的数据源,代码注入攻击、账户劫持,将受害者设备连接到攻击者控制的Dropbox(一款免费网络文件同步工具)账户等。

  有业内人士表示,当应用程序开发人员将第三方SDK加入到应用程序中时,会将某些权限、组件、数据等信息添加到manifest(一种软件,可以运行任何应用程序的代码)文件中。而第三方SDK可以与主机应用程序共享manifest文件中的权限。

  换言之,即使SDK在开发文档中没有声明需要某些权限,如果manifest文件作了声明,那么SDK也可以使用这些权限……

  监制:张宁 策划:李政葳 制作:姚坤森 

[ 责编:孔繁鑫 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 西十高铁汉江特大桥首对斜拉索成功挂设

  • 江苏古建筑老街区走笔

独家策划

推荐阅读
2024年4月20日,"奔跑吧·少年"2024年内蒙古自治区棒垒球邀请赛在鄂尔多斯市康巴什区开赛。
2024-04-20 17:03
4月2日,随着57652次检测车从南充北站5道缓缓驶出,标志着新建汉中至巴中至南充铁路南充至巴中段(以下称"巴南高铁")启动联调联试,进入工程验收关键阶段,为全线早日开通奠定了坚实基础
2024-04-03 15:11
为切实织密森林“防火网”各地组织人员巡查防火。
2024-04-03 15:11
2024年3月31日,“知音湖北 遇见浪漫孝感”春赏花活动在湖北省孝感市金卉庄园景区启动。金卉庄园花团锦簇,五彩斑斓花卉竞相绽放。人们穿梭在花海之间,享受明媚春光。
2024-04-02 15:40
2024年3月23日,由中国服装设计师协会主办的2024秋冬中国国际时装周在北京开幕。
2024-03-26 21:07
3月17日,原创独立设计师品牌SHANG1 BY SHANGYI 2024秋冬系列时装发布会在北京举行。
2024-03-18 16:39
2024年2月28日,新疆维吾尔自治区巴音郭楞蒙古自治州博湖县境内的博斯腾湖出现推冰景观。
2024-02-29 18:59
云南省曲靖市罗平县马街镇钻天坡,盛开的油菜花梯田在初升太阳映照下,勾勒出一幅田园春景图
2024-02-23 10:59
美丽的三亚湾
2024-01-20 17:42
2024年1月12日,江西省吉安市吉州区庐陵文化生态园层林尽染,色彩斑斓,市民徜徉其间,尽享生态之乐。
2024-01-13 19:43
2023年12月26日,在云南省红河哈尼族彝族自治州元阳县新街镇黄草岭村附近,游客在冬樱花与梯田边游览。
2023-12-26 15:39
2023年12月12日,新疆哈密市巴里坤县第十九届冰雪文化旅游节采冰仪式在高家湖二渠水库进行。仪式主要展示了"头冰"的开采上岸过程。开幕式上还举行迎风旗、祈福词、喝出征酒等仪式。
2023-12-13 16:08
2023年12月13日,河北省正定古城迎来降雪,古城内外银装素裹,犹如一幅淡雅的水墨画,美如画卷。
2023-12-13 15:59
2023年11月28日,贵州省六盘水市明湖国家湿地公园层林尽染,景色迷人。
2023-11-29 15:42
2023年11月28日,江西吉安长塘镇中心小学,老师指导学生剪纸。
2023-11-29 15:42
三角梅原产于巴西,现主要分布在中国、秘鲁、阿根廷、日本、赞比亚等国家和地区。其中,以海南三角梅最为出名。
2023-11-29 11:13
2023年11月23日清晨,朝霞初现,三峡库区湖北省宜昌市秭归县沿江公路G348国道的绝壁岩体上,工人们正在铺设防护网,以防止岩崩和落石。
2023-11-24 15:15
2023年11月23日,黑龙江哈尔滨,哈尔滨站工作人员正在清理站台积雪。
2023-11-23 16:02
2023年11月21日,甘肃敦煌,首趟"敦煌号"铁海联运国际货运班列装载1000吨石棉驶出,经天津港通过铁海联运发往泰国曼谷。
2023-11-21 16:55
2023年11月21日,江苏省如皋市龙游河生态公园,色彩斑斓的树木与一河碧水相应成趣。
2023-11-21 16:55
加载更多