到處是陷阱 APP亂象叢生致手機危機四伏
隨著智能手機的普及和功能越來越多,智能手機改變了我們的生活,手機里的眾多應(yīng)用程序夠滿足我們?nèi)粘I畹闹T多需求,可是這些應(yīng)用程序在給我們帶來便捷的同時,是否也注意過它們的安全?是否想過,我們每個月話費賬單上顯示的算不清的網(wǎng)絡(luò)流量,甚至接到的騷擾短信和電話,有一部分就與這些應(yīng)用程序有關(guān)。央視朝聞天下就信息時代的手機應(yīng)用程序的安全性——“關(guān)注手機應(yīng)用程序安全”進(jìn)行了深度解讀。
一.APP亂象叢生致手機危機四伏
1.未經(jīng)允許 泄露用戶隱私
經(jīng)過記者和專家的測試發(fā)現(xiàn),某手機助手,在手機端安裝助手軟件的時候,沒有給用戶提示,未經(jīng)用戶確認(rèn)便自行在用戶手機上安裝。
盤古手機安全實驗室工程師 陳小波
不僅如此,該軟件還存在讀取手機相關(guān)序列號信息的情況,同時序列號信息出現(xiàn)在手機向軟件服務(wù)器發(fā)送的數(shù)據(jù)流量中,涉及到上傳用戶隱私行為。
根據(jù)蘋果的官方規(guī)定,蘋果禁止一切應(yīng)用在沒有告知用戶的情況下讀取用戶的隱私信息,并且為防止序列號被濫用,蘋果在IOS5系統(tǒng)之后就禁用了第三方軟件在手機端讀取序列號。在手機上的應(yīng)用內(nèi)部,專家卻找出了應(yīng)用識別設(shè)備序列號的相關(guān)功能。
2.后臺上傳賬號密碼 聲明成“空頭文件”
如果說上傳手機序列號給用戶帶來的影響讓人覺得較為間接的話,越獄的蘋果手機通過該軟件,從后臺上傳的內(nèi)容更為敏感了。
該應(yīng)用在越獄手機上有一個綁定appleID的一個選項,該軟件在綁定聲明中表示,appleID的信息只是保存在本地,不會發(fā)送在遠(yuǎn)程的服務(wù)器上面去。然而在綁定完成后,專家發(fā)現(xiàn)在手機發(fā)往該軟件服務(wù)器的數(shù)據(jù)中居然有appleID的賬號密碼。該應(yīng)用最后收集的是明文的appleID以及明文的密碼。
盤古手機安全實驗室工程師 陳小波:在蘋果系統(tǒng)中,用戶的賬號和密碼扮演著重要的身份認(rèn)證作用,綁定了用戶的短消息、云服務(wù)等一系列內(nèi)容,一旦泄露,極有可能造成重大風(fēng)險。一旦這個appleID跟密碼被惡意獲取以后,不法分子可以去任意毫無限度去察看,這些用戶的隱私還可以通過敲詐勒索信息,以遠(yuǎn)程鎖定用戶的手機,或者遠(yuǎn)程查處用戶手機數(shù)據(jù)的這些功能來敲詐用戶。
3.后臺多程序自啟 安卓手機變“烏龜”
除了隱私被應(yīng)用程序惡意獲取,威脅著我們在智能設(shè)備使用中的安全,其實應(yīng)用程序在后臺的自動啟動,也給我們的使用帶來了各種各樣的不便。
記者與i春秋安全實驗室工程師衛(wèi)子偉調(diào)查發(fā)現(xiàn),正規(guī)商店下載的正常應(yīng)用,我們在使用某集團的一款購物軟件的時候,該集團旗下的一連串的軟件也跟著運行起來了,從而導(dǎo)致手機卡頓和流量損失,甚至造成手機死機。
i春秋負(fù)責(zé)人 張凱:這并不是個案在應(yīng)用程序的設(shè)計中,為了更大程度占領(lǐng)市場,很多公司都會采取這樣的辦法,自動在后臺開啟多個相關(guān)應(yīng)用的進(jìn)程。這樣不僅對設(shè)備資源是極大浪費,而且也將造成流量的損失。
二、保障應(yīng)用安全需要多方努力
1.應(yīng)用威脅并非表面看起來那么簡單
永信至誠總裁 陳俊:手機應(yīng)用安全隱患不僅僅是我們表面看到的那么簡單。利用應(yīng)用程序獲取隱私信息,并進(jìn)行詐騙和黑產(chǎn)交易,已經(jīng)成為目前網(wǎng)絡(luò)安全中面臨的重要問題。用戶信息跟用戶的隱私信息是現(xiàn)在黑市產(chǎn)業(yè)鏈交易中間的一個很重要的環(huán)節(jié),那有些這種小廠商,不知名的小廠商,然后以及惡意的這個APP的開發(fā)者,為了獲取這種信息,那么他就會開發(fā)這種惡意的APP而這個問題的解決,除了用戶自身對應(yīng)用的安全性進(jìn)行判斷之外,更多安全廠商等專業(yè)機構(gòu),需要共同努力尋求解決辦法。
2.保障安全需要多方努力
永信至誠總裁 陳俊建議:
1. 用戶不要利用同一個賬戶綁定多種個人金融信息,在各種網(wǎng)站上注冊。否則賬戶信息一旦泄露,將會引發(fā)連鎖反應(yīng)。
2. 用戶在關(guān)注應(yīng)用程序提供的服務(wù)同時,還應(yīng)該注意防止應(yīng)用讀取過多不必要的信息。
3. 第三方應(yīng)用商城應(yīng)該對這個APP進(jìn)行一個嚴(yán)格的審核機制,以保護用戶的隱私安全那么具體表現(xiàn)它可以去建立一些信用體系//并且有一個第三方平臺互相之間會有一個對應(yīng)的通報
4. 平臺和開發(fā)者采取相關(guān)隱私保護策略,承擔(dān)相應(yīng)的法律風(fēng)險,也是規(guī)范應(yīng)用程序開發(fā)的重要措施。
i春秋支招 處在信息浪潮中的我們每天都在感受他的日新月異,并且享受信息時代萬物互聯(lián)的各種便捷。然而一起又一起的安全事件也為我們敲響警鐘。i春秋以“培育信息時代的安全感”為使命,為您還原一個個信息安全事件的原理、機制,甚至實際的實驗環(huán)境,讓你親身“參與“到事件當(dāng)中。
APP亂象叢生,致手機危機四伏。新近涌現(xiàn)出來的幾個app風(fēng)險,讓人頓感“防不勝防”,在不知不覺中就有可能讓我們不僅遭受財產(chǎn)損失,更會帶來個人隱私和賬號密碼的泄露。廣大網(wǎng)友應(yīng)該如何應(yīng)對?
請戳鏈接:http://www.ichunqiu.com/course/52497,讓i春秋學(xué)妹跟大家講講APP那點事!
關(guān)注我們
