【梆梆安全监测】
安全隐私合规监管趋势及漏洞风险报告
(1123-1206)
●最新监管动态
监管通报动态
●监管支撑汇总
梆梆安全监管支撑数据
国家监管数据分析
●漏洞风险分析
各漏洞类型占比分析
存在漏洞的 APP 各类型占比分析
01 最新监管动态
1. 监管通报动态
11 月 28 日,宁夏通管局依据相关法律法规,持续开展 APP(小程序)个人信息保护和网络数据安全治理。9 月 8 日抽测发现区内 12 款 APP(小程序)存在侵害用户权益问题。截至目前,尚有 8 款小程序未整改,宁夏通管局现予以通报。9 月 5 日,宁夏通管局通报了 5 款存在侵害用户权益行为的小程序并要求整改,截至目前,尚有 3 款小程序未完成整改,宁夏通管局现予以全网下架处置。
11 月 28 日,山东通管局依据相关法律法规的要求,深入开展 APP 侵害用户权益专项整治工作,截至目前,有 3 款存在问题通知限期整改的 APP 未按要求在限期内完成整改反馈,山东通管局现予以通报。截至目前,有 4 款存在问题的 APP 经书面要求整改、通报再次要求整改后,仍未在规定时限内完成整改反馈,山东通管局现予以下架。
12 月 01 日,四川和重庆通管局依据相关法律法规的要求,持续开展移动应用程序专项治理工作,截至目前,仍有 4 款 APP/ 小程序未按要求完成整改,上述 APP 应限期完成整改,逾期不整改的,四川和重庆通管局将依法依规进行处置。
12 月 02 日,北京通管局依据相关法律法规的要求,持续开展移动互联网应用程序隐私合规和网络数据安全专项整治。截至目前,尚有 2 款移动互联网应用程序未整改,北京通管局现予以公开通报。上期(25 年第十期)通报的移动互联网应用程序,截至目前,仍有 5 款移动互联网应用程序未整改,北京通管局现予以全网下架处置。
12 月 04 日,病毒处理中心依据相关法律法规,检测发现 69 款移动应用存在违法违规收集使用个人信息情况。上期通报的病毒处理中心检测发现的 70 款违法违规移动应用,经复测仍有 26 款存在问题,相关移动应用分发平台已予以下架。
12 月 09 日,工信部依据相关法律法规,对 APP、SDK 违法违规收集使用个人信息等问题开展治理。经抽查,共发现 24 款 APP 及 SDK 存在侵害用户权益行为,工信部现予以通报。
02 监管支撑汇总
1. 梆梆安全监管支撑数据
依据近两周监管支撑发现存在隐私合规类问题的 APP 数据,从 APP 行业分类及 TOP3 问题数据两方面来说明。
1 ) 问题行业 TOP3:
医疗服务类
网上购物类
本地生活类
2 ) 隐私合规问题 TOP3:
TOP1:认定方法 2-1 未逐一列出 APP ( 包括委托的第三方或嵌入的第三方代码、插件 ) 收集使用个人信息的目的、方式、范围等;
TOP2:;认定方法 3-1 征得用户同意前就开始收集个人信息或打开可收集个人信息的权限
TOP3:认定方法 2-3 在申请打开可收集个人信息的权限,或申请收集用户身份证号、银行账户、行踪轨迹等个人敏感信息时,未同步告知用户其目的,或者目的不明确、难以理解;
2. 国家监管数据分析
针对国家近两周监管通报数据,依据问题类型,统计涉及 APP 数量如下:
| 问题分类 | 问题数量 |
| 191-2 未明示收集使用个人信息的目的、方式和范围 | 54 |
| 191-1 未公开收集使用规则 | 46 |
| 191-3 未经用户同意收集使用个人信息 | 38 |
| 个保法 -15 基于个人同意处理个人信息的,个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式 | 35 |
| 191-6 未按法律规定提供删除或更正个人信息功能 " 或 " 未公布投诉、举报方式等信息 | 31 |
| 164-1 违规收集个人信息 | 22 |
| 164-5 APP 强制、频繁、过度索取权限 | 21 |
| 个保法 -51 未采取相应的加密、去标识化等安全技术措施 | 21 |
| 个保法 -17 个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:(一)个人信息处理者的名称或者姓名和联系方式;(二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;(三)个人行使本法规定权利的方式和程序;(四)法律、行政法规规定应当告知的其他事项。 前款规定事项发生变更的,应当将变更部分告知个人。 | 15 |
| 个保法 -23 个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意 | 15 |
| 164-2 超范围收集个人信息 | 9 |
| 26 号文 未建立已收集个人信息清单 | 8 |
| 个保法 -24 通过自动化决策方式向个人进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式 | 5 |
| 164-6 APP 频繁自启动和关联启动 | 3 |
| 个保法 -50 个人信息处理者应当建立便捷的个人行使权利的申请受理和处理机制。拒绝个人行使权利的请求的,应当说明理由 | 3 |
| 164-3 违规使用个人信息 | 2 |
| 164-4 强制用户使用定向推送 | 2 |
| 26 号文 信息窗口乱跳转 | 2 |
| 164-8 欺骗误导用户提供个人信息 | 1 |
| 个保法 -30 个人信息处理者处理敏感个人信息的,除本法第十七条第一款规定的事项外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响;依照本法规定可以不向个人告知的除外 | 1 |
| 总计 | 334 |
针对国家近两周监管通报数据,依据 APP 类型,统计出现通报的 APP 数量如下:
| APP 类型 | APP 数量 |
| 实用工具类 | 17 |
| 学习教育类 | 17 |
| 餐饮外卖类 | 12 |
| 本地生活类 | 9 |
| 网络游戏类 | 9 |
| 网络社区类 | 8 |
| 拍摄美化类 | 6 |
| 酒店服务类 | 4 |
| 其他 | 4 |
| 问诊挂号类 | 4 |
| 在线影音类 | 4 |
| 电子图书类 | 3 |
| 投资理财类 | 3 |
| 网络直播类 | 3 |
| 网上购物类 | 3 |
| 用车服务类 | 3 |
| 求职招聘类 | 2 |
| 新闻资讯类 | 2 |
| 运动健身类 | 2 |
| 地图导航类 | 1 |
| 二手车交易类 | 1 |
| 房屋租售类 | 1 |
| 交通票务类 | 1 |
| 网络借贷类 | 1 |
| 演出票务类 | 1 |
| 邮件快件寄递类 | 1 |
| 总计 | 122 |
03 漏洞风险分析
从全国的 Android APP 中随机抽取了 932 款进行漏洞检测发现,存在中高危漏洞威胁的 APP 为 735 个,即 78.86% 以上的 APP 存在中高危漏洞风险。而这 735 款漏洞应用中,有高危漏洞的应用共 536 款,占比 72.93%,有中危漏洞的应用共 712 款,占比 96.87%(同一款应用可能存在多个等级的漏洞)。存在不同风险等级漏洞的 APP 占比如下:

各漏洞类型占比分析
针对不同类型的漏洞进行统计,应用中高危漏洞数量排名前三的类型分别为 Java 代码反编译风险、HTTPS 未校验主机名漏洞以及动态注册 Receiver 风险。各漏洞类型占比情况如下图所示:

存在漏洞的 APP 各类型占比分析
从 APP 类型来看,实用工具类 APP 存在漏洞风险最多 , 占漏洞 APP 总量的 21.04%,其次为教育学习类 APP,占比 10.65%,影音视听类 APP 位居第三,占比 10.39%,漏洞数量排名前十的类型如下图所示:



登录后才可以发布评论哦
打开小程序可以发布评论哦