<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    《移動互聯網應用程序SDK安全技術要求及測試方法》正式發布

    VSole2022-09-02 14:40:37

    2022年8月5日,按照《中國互聯網協會團體標準管理辦法》的規定,經審查通過,中國互聯網協會正式批準發布團體標準T/ISC 0017-2022《移動互聯網應用程序SDK安全技術要求及測試方法》。(標準下載鏈接:https://www.isc.org.cn//profile//2022/08/08/cb100e46-1d62-470e-9089-1ad7437279e0.pdf)

    本標準于2021年9月10日在中國互聯網協會正式立項,由中國信息通信研究院(以下簡稱“中國信通院”)牽頭,聯合騰訊云計算(北京)有限責任公司、深圳凡泰極客科技有限責任公司、深圳市網安計算機安全檢測技術有限公司、北京騰云天下科技有限公司、深圳市和訊華谷信息技術有限公司、北京貴士信息科技有限公司、每日互動股份有限公司、北京數智鑫源科技有限公司等多家單位共同研制。

    近年來,伴隨著移動互聯網應用(Application, App)的迅猛發展,軟件開發工具包(Software Development Kit, SDK)被廣泛應用于App開發中,“安全發展、標準先行”,《移動互聯網應用程序SDK安全技術要求及測試方法》的發布,不僅能為SDK產品安全水平的提升帶來有益參考,也為建立健全相關安全測評手段提供了清晰指引。

    標準研制思路

    本標準研制過程中充分考慮了SDK產品的技術特性,聚焦SDK開發、運維環節,明確相關環節安全要求,給出相應測評、驗證方法,為SDK開發者、App開發者、相關機構等各方提升安全水平、強化測評能力、健全技術手段提供指引。

    標準內容簡析

    SDK在設計開發時聚焦于功能的實現,安全風險難以完全避免,需要通過規范安全開發、運營流程盡量減少風險。標準將重點安全要求劃分為五大方向:

    1. 代碼及資源文件安全

    大量移動互聯網SDK基于安卓系統及JAVA語言環境開發,靈活性較大,且缺少統一的分發平臺與安全審核機制,針對SDK代碼及資源文件安全編譯、存儲等提出要求,可以降低重要邏輯、業務實現方法等安全信息泄露的風險,提高SDK分發包的安全水平,保護企業及用戶的合法權益。

    2. 數據存儲安全

    在業務功能的實現過程中,部分SDK在用戶終端設備上創建本地文件,用于存儲運行所需的數據,約束SDK本地數據存儲安全措施可以有效規避如重要數據明文存儲、本地數據訪問控制措施不足等問題。

    3. 數據交互安全

    與服務端的數據交互是多數SDK實現業務功能的必要手段,但如果重要數據、個人信息過程中以明文方式基于不安全的協議傳輸,可能導致數據泄露,威脅產品安全及用戶權益。對SDK數據傳輸機制進行規范,可以降低數據在傳輸過程中被截獲、竊取的風險,是提高產品安全水平的重要一環。

    4. 重要組件安全

    從技術業務邏輯上看,SDK產品常作為某類業務功能、服務的實現手段,為宿主App提供附加功能或服務,故無法避免與宿主App、系統組件、其他應用進行聯調、交互。針對其這一特征,對SDK重要組件、聯調機制、安全配置提出要求,提升SDK開發集成的安全性、便利性,為產品推廣提供助力。

    根據上述思路,本標準在第五章內根據SDK實際開發、運行、維護中面臨的主要安全挑戰提出了30余項安全要求,覆蓋基本安全機制、數據存儲、數據交互、重要組件、代碼及資源文件等方面,并在第六章中給出了對應的測評方法。測評方法緊扣安全要求,可以有效指導SDK安全測評工作的開展。

    2021年,中國信通院安全研究所大數據應用與安全創新實驗室發起“SDK安全專項行動”,以《移動互聯網應用程序SDK安全技術要求及測試方法》內容為基礎,建立了完整的評測方案和指標體系,得到業內積極反饋和廣泛認可,已有50余款SDK產品通過檢驗并獲頒證書。目前中國信通院“SDK安全專項行動”第五期已正式啟動。

    未來,中國信通院將聯合安全企業、互聯網廠商、評測機構多方力量,持續推動本標準的落地應用,依托“綠色SDK產業生態共建行動”,開展安全合規指引編制、優秀產品遴選等系列工作,助力“SK廠商安全高效開發、App開發者規范透明集成、最終用戶安心積極使用”的健康產業生態發展。

    移動互聯網sdk
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    標準內容簡析SDK在設計開發時聚焦于功能的實現,安全風險難以完全避免,需要通過規范安全開發、運營流程盡量減少風險。對SDK數據傳輸機制進行規范,可以降低數據在傳輸過程中被截獲、竊取的風險,是提高產品安全水平的重要一環。針對其這一特征,對SDK重要組件、聯調機制、安全配置提出要求,提升SDK開發集成的安全性、便利性,為產品推廣提供助力。測評方法緊扣安全要求,可以有效指導SDK安全測評工作的開展。
    2021年6月,中國信息通信研究院(以下簡稱“中國信通院”)大數據應用與安全創新實驗室發起“SDK安全專項行動”。實驗室緊跟信息技術發展趨勢,依托數據安全、移動安全等領域的深厚積累,通過前瞻研究和實踐探索,形成了完整的SDK評測方案和指標體系。
    11月14日,國家互聯網信息辦公布了《網絡數據安全管理條例(征求意見稿)》。為此,小貝說安全設立《網絡數據安全管理條例(征求意見稿)》(后文簡稱《條例》)解讀專欄,以百問百答的形式對《條例》進行系列解讀。
    數據安全探索者之路
    2021-07-04 15:02:02
    數據是新時代的生產要素;保護數據原生價值,實現數據的所有權保護、交換與管理;完善數據在收集、使用、存儲等階段的全生命周期安全;研究分析復雜物理數據交互場景中的數據安全攻防機理;在保護數據所有權的前提下實現高價值數據的安全交易;安全技術標準的推廣與法律法規的完善。
    一、發展動向熱訊
    與個人消費者移動應用相比,企業移動應用的顯著特點是業務本身的敏感性,特別是企業敏感程度較高的辦公類、生產類、銷售類應用,其業務更需要嚴格保護。由于企業移動業務的重要性和特殊性,其面臨的安全風險將比公眾移動網絡更加突出和嚴峻,一旦遭受攻擊其影響和后果將非常嚴重。
    2021年11月1日,《個人信息保護法》正式生效施行,標志著我國個人信息保護新階段的全面開啟。當前數字經濟大背景下,移動互聯網應用程序(以下簡稱APP)的應用日益廣泛,業已成為個人信息保護首當其沖的重點領域之一。
    近期,我部組織第三方檢測機構對群眾關注的實用工具、休閑娛樂及短視頻等移動互聯網應用程序及第三方軟件開發工具包進行檢查。發現56款APP存在侵害用戶權益行為,現予以通報。上述APP及SDK應按有關規定進行整改,整改落實不到位的,我部將依法依規組織開展相關處置工作。附件:工業和信息化部通報存在問題的APP名單 工業和信息化部信息通信管理局2023年5月6日工業和信息化部通報存在問題的APP名單
    近期,我部組織第三方檢測機構對群眾關注的生活服務、休閑娛樂、實用工具等移動互聯網應用程序及第三方軟件開發工具包進行檢查。發現55款APP存在侵害用戶權益行為,現予以通報。上述APP及SDK應按有關規定進行整改,整改落實不到位的,我部將依法依規組織開展相關處置工作。附件:工業和信息化部通報存在問題的APP名單工業和信息化部信息通信管理局2023年3月21日附件工業和信息化部通報存在問題的APP名單
    8月26日,工信部發布2022年第5批關于侵害用戶權益行為的APP通報。工信部要求相關APP及SDK應在9月5日前完成整改落實工作。逾期不整改的,將依法依規組織開展相關處置工作。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类