移动App个人信息安全检测分析
2021-01-16赵一凡曹晨业刘斌黄力冶
信息化建设 2021年5期
赵一凡 曹晨业 刘斌 黄力冶


针对移动应用出现的个人信息非法泄露和使用等问题,提出一种结合人工渗透测试和漏洞分析的检测方法,通过静态和动态检测相结合,针对移动应用App进行多维度安全检测。
随着信息基础建设的发展和移动应用的普及,用户个人信息在使用过程中被应用开发者大量收集,出现了对个人信息的非法泄露和使用问题,严重威胁到了个人信息安全。据东部某省2020年App个人信息违法违规收集专项行动的数据显示,85%的App未明示收集使用个人信息的目的、方式和范围,56%的App未经用户同意收集使用个人信息,37%的App未按法律规定提供删除或更正个人信息功能或未公布投诉、举报方式等信息。
为此,笔者针对移动应用出现的个人信息非法泄露和使用等问题,提出一种结合人工渗透测试和漏洞分析的检测方法。通过静态和动态检测相结合,针对移动应用App进行列的分析,包含基本信息、漏洞信息、收集和使用个人信息行为、通讯传输行为、软件和技术供应链情况、技术脆弱性、隐私政策规范性以及App中第三方插件或SDK等进行多维度安全检测。
静态检测
静态检测由信息获取、重打包检测、权限检测和特征检测4个模块组成,对应用程序的源代码和文件信息进行扫描分析,解读应用程序的行为,具体流程如图1所示:
信息获取功能。该功能可获取应用程序的文件信息、权限的信息和组件信息。APK格式文件也可看作一个ZIP压缩……
登录APP查看全文
