2020年第一季度教育行业App安全监测报告_35页_2mb
报告摘要
2020年第一季度教育行业App安全监测报告总结
核心内容概述
本报告由中国电子信息产业发展研究院网络安全研究所与赛迪(青岛)区块链研究院有限公司联合发布,旨在对2020年第一季度教育行业App的网络安全现状进行全面监测与风险分析。报告共监测了1160款教育行业App,涵盖安全漏洞、恶意应用、第三方SDK、越界索权及安全加固等多个维度,揭示了当前教育行业App在安全方面存在的主要问题,并提出相应的改进建议。
主要观点与关键信息
一、教育行业App监测概况
-
监测样本分布:
- K12类、语言学习类、职业&技能类App分别占比28%、24%、22%,综合教育类占比19%。
- 北京、广东、江苏、河南和山东为App主要分布地区,西藏、青海等地区App数量较少。
-
安全风险分布:
- 高危漏洞风险突出:74%的App存在高危漏洞,主要集中在Janus漏洞、截屏攻击、Java代码泄漏、WebView远程代码执行等。
- 恶意应用感染风险强:12%的App含有恶意程序,包括隐私窃取、资费消耗、远程控制等。
- 第三方SDK良莠不齐:24.57%的App使用第三方SDK,部分SDK存在越界索权、数据泄露等问题。
- 越界索权问题严峻:多数App申请非必要的敏感权限,如读取电话状态、录音、写入外置存储器等。
- 安全加固手段有限:仅21%的App进行过安全加固,多数App未采取有效措施防范破解和恶意篡改。
二、安全风险分析
-
安全漏洞普遍存在:
- 98%的App存在安全漏洞,其中74%为高危漏洞。
- 高危漏洞类型包括Janus漏洞、截屏攻击、Java代码泄漏等。
- 高危漏洞主要集中在经济发达地区,如广东、北京、浙江、江苏、河南等。
-
恶意应用屡禁不止:
- 恶意应用主要通过应用商店、网盟推广、应用内推广和社会化推广渠道传播。
- 恶意行为包括静默下载、隐私窃取、远程控制、资费消耗等。
- 广东省为恶意应用重灾区,占比达23%。
-
第三方SDK威胁显著:
- 24.57%的App使用第三方SDK,部分SDK存在权限越界、数据采集范围过大等问题。
- 例如“花椒阅读”App嵌入26款SDK,其中13款存在超范围采集、8款权限违规、9款存在高危漏洞。
- SDK可能收集IMEI、IMSI等敏感信息,且部分SDK向境外传输数据。
-
越界索权问题严重:
- 所有监测App均申请了“READ_PHONE_STATE”和“WRITE_EXTERNAL_STORAGE”权限,属于高敏感权限。
- K12类App越界索权现象最严重,占34%,其次是幼儿启蒙类(21%)、外语学习类(19%)和职业教育类(16%)。
- 部分App存在权限申请与隐私政策不符的问题,如“猿题库”未明确说明隐私数据收集范围。
-
安全加固措施不足:
- 仅21%的App进行过安全加固,13%仅进行过简单加固。
- 例如“彩云小译”App未有效加固,其代码可被轻松逆向解析,且存在明文传输问题。
三、典型案例分析
- 高危漏洞案例:某幼儿早教App存在Janus漏洞,可被用于生产“山寨”App,盗取用户信息。
- 恶意应用案例:某考研帮App植入木马程序,存在恶意扣费和隐私窃取风险。
- 第三方SDK威胁案例:花椒阅读App嵌入26款SDK,其中部分存在数据收集违规和高危漏洞。
- 越界索权案例:智慧树App申请了23项权限,包括高敏感权限,未明确告知用户。
- 安全加固不足案例:彩云小译App未有效加固,代码可被逆向,存在明文传输风险。
四、提升行业安全防护能力的建议
- 加强顶层设计,完善隐私安全保护法律:国家应建立更完善的网络隐私保护立法,明确责任划分及问责机制,提高用户和从业人员的安全意识。
- 强化行业监督,定期开展专项治理:教育主管部门应成立App安全评测小组,对App进行定期抽查、测评,并对问题App进行整改或下架处理。
- 创新技术应用,落实运营管理者职责:App企业应加强自律,建立安全防护机制,减少代码漏洞,避免使用不安全的第三方SDK。
- 提高安全意识,确保信息收集规则明确:用户应选择正规渠道下载App,关注隐私政策,拒绝非必要权限申请,发现违规行为及时举报。
总结
2020年第一季度教育行业App在快速发展的同时,也面临严峻的安全挑战。高危漏洞、恶意应用、第三方SDK、越界索权和安全加固不足是当前主要安全风险点。报告建议通过加强立法、行业监管、技术防护和用户教育等多方面措施,提升教育行业App的安全防护能力,保障用户个人信息安全,推动行业健康有序发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载