腾讯安全科恩实验室2018年Android应用安全白皮书_34页_9mb
报告摘要
腾讯安全科恩实验室2018年Android应用安全白皮书总结
核心内容概述
本白皮书由腾讯安全科恩实验室发布,旨在全面分析2018年Android应用的安全现状、风险类型及应对策略。报告指出,Android应用安全问题日益严重,涉及数据泄露、组件间通信、第三方库漏洞、服务后台问题和隐私问题等多个方面。通过自主研发的ApkPecker自动化漏洞扫描系统,科恩实验室对1404个Android应用进行了深入检测,揭示了大量安全隐患。
主要观点
- Android应用安全问题频发:2018年全球Android应用下载量超过1940亿次,移动应用市场发展迅速,但安全风险也随之增加。
- 安全投入不足:尽管谷歌等公司投入大量资源提升应用安全性,但整体安全投入仍无法满足不断增长的安全需求。
- 攻击面复杂:Android应用安全问题源于多个环节,包括系统、开发、上架和使用等,涉及攻击面类型繁多,风险难以全面覆盖。
- 第三方库和SDK漏洞:大量应用依赖第三方库和SDK,这些组件的安全问题成为攻击者的跳板,且部分开发者对使用方式存在不当。
- 服务后台安全不容忽视:服务端作为应用的核心枢纽,其安全问题直接影响所有客户端用户,需全面防护。
- 隐私问题突出:移动应用过度收集用户隐私数据的现象普遍存在,对用户隐私构成威胁,需加强隐私保护机制。
关键信息
Android应用行业概览
- 全球移动用户数量达51.1亿,占全球人口的2/3。
- 用户平均每天在移动设备上花费3小时。
- 2018年全球App下载量超过1940亿次,年增速超过9%。
- 2018年移动应用市场收入超过1010亿美元,增速达23%。
- 中国手机网民规模达8.17亿,Android系统占比超过80%。
- 中国市场上监测到的在架App数量为449万款,下载量占全球总量的近50%。
安全现状与检测
- ApkPecker系统:科恩实验室开发的自动化漏洞扫描系统,支持静态和动态检测,提高漏洞发现的准确率和质量。
- 检测样本统计:1404个App中,检测出37920个安全问题,98%的App存在安全风险。
- 安全风险类型:主要包括组件间通信、第三方库、网络通信、Webview、数据库等。
- 安全风险等级:低危漏洞占比超过70%,但高危和中危漏洞仍可能造成严重安全威胁。
- 安全风险数量:组件间通信漏洞最多,占44%;第三方库漏洞次之,二进制、密码学相关漏洞也较多。
安全风险分析
数据泄露
- 多个App存在调试信息和日志文件暴露重要数据的问题。
- 文件分享功能中存在路径未校验,导致应用数据泄露。
- ContentProvider未做权限校验,导致数据接口暴露。
- WebView配置不当,允许File域访问,造成应用克隆风险。
组件间通信问题
- 导出组件可能被利用,引发拒绝服务攻击、未导出组件访问等。
- 通过Intent复制、转发、拼装等方式,可能触发多种安全问题。
- 组件间通信漏洞占检测样本的大部分,需严格校验外部输入数据。
第三方库漏洞
- SDK库漏洞影响646个App,Native库漏洞影响813个App。
- 主流Native库包括openssl、sqlite3、zlib、ffmpeg、libjpeg,涉及大量CVE漏洞。
- SDK漏洞可能被利用,造成任意代码执行、数据泄露等问题。
服务后台问题
- 服务端承担数据存储、逻辑处理等关键功能,其安全问题直接影响所有用户。
- 服务端面临平台层面、业务逻辑层面、应用层面和其他层面的安全风险。
- 接口暴露在公网,成为攻击者的主要目标。
隐私问题
- 1292个App存在过度收集核心隐私权限的问题,其中294款App隐私条款内容不达标。
- 隐私数据包括位置信息、通讯录信息、手机号码、短信、身份信息等。
- 需要科学获取隐私权限,并通过详细的隐私条款向用户说明数据用途。
安全建议
- 组件间通信:对外部输入Intent数据做合法性校验,避免敏感信息暴露。
- 二进制安全:在编译过程中开启安全编译选项,避免Native库漏洞。
- 密码学安全:避免硬编码密钥,使用安全的随机数种子,确保加密模式和初始化向量安全。
- 存储安全:避免文件全局可读,校验文件路径,防止路径穿越。
- 第三方库管理:保持SDK和Native库的版本更新,关注安全更新。
- 网络通信:严格校验SSL证书和主机名,防止中间人攻击。
- Webview安全:合理配置File域访问权限,避免密码明文存储。
- 数据库安全:使用安全的SQL语句查询方式,考虑加密存储。
- 隐私保护:合理申请所需隐私数据,明确告知用户数据用途,加强数据安全保护。
总结与展望
- 移动应用安全需要全产业共同努力,提升整体安全防护能力。
- 安全检测工具和方法需不断优化,提高准确率和效率。
- 随着技术发展,人工智能和机器学习在安全检测中的应用前景广阔。
- 科恩实验室将持续推动移动应用安全研究,提升检测能力,助力行业安全发展。
检测趋势
- Android应用安全检测技术不断演进,结合动静检测提升准确性和效率。
- 随着应用功能向后台转移,需对整体应用架构进行综合检测。
- 隐私保护成为重要议题,需贯穿应用整个生命周期。
- 人工智能和机器学习技术在安全检测中的应用日益广泛,为提升检测能力提供新的方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载