【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
二股东配售1.47亿股 呷哺沸腾依旧?******
投资人的举动往往格外被资本市场看重。1月10日,呷哺集团股价跳水,业内则是将原因归结于一则“二股东配售全部1.47亿股”的消息。随后,有相关人士确认了这一消息,并透露接手方或为多家战略投资机构。对于这一举动,有分析认为该运作均属于投资项目正常操作。不过也有声音指出会在市场中造成一定负面情绪。随着市场竞争加剧,呷哺集团股价有回升但大幅上涨存在挑战,不排除其股价已是阶段性高位的可能,呷哺集团还应该更加专注于业绩的回升。
接手方或为投资机构
火锅市场因为呷哺集团格外沸腾。1月10日,呷哺集团的股价变成了业界关注的重点,该公司早盘低开超7%,报9.14港元/股。业内猜测,呷哺集团股价下跌与其股东售卖股票的消息存在较大关联。
据相关媒体报道称,呷哺集团第二大股东General Atlantic Singapore Fund Pte(以下简称“General Atlantic ”)通过配售股份,出售其所持有的1.47亿股呷哺集团全部股份。
对此,北京商报记者从接近呷哺呷哺相关人士处了解到,呷哺呷哺第二大股东General Atlantic已通过大宗交易,配售手持全部1.47亿股,造价每股9.25-9.3元。据相关消息透露,接手方或为多家战略投资机构。
关于呷哺集团第二大股东配售全部股份的真实性,北京商报记者联系到呷哺集团,对方表示未来会发布相关公告。据了解,呷哺呷哺10日收盘价为9.11港元/股,下跌7.79%。呷哺集团于1998年11月正式成立,1999年在北京西单明珠开设第一家餐厅,并于2014年在香港交易所主板上市。
国内外新开门店超240家
在股权变动的同时,呷哺集团方面对外宣布称,从全国市场来看,业绩正在全面复苏中,2023年,将继续启动全面扩张战略,全年在国内和海外计划新开门店超240家。
开店计划看得出呷哺集团前进步伐并未止步,而从近几年呷哺集团的财务数据来看,近三年来呷哺呷哺业绩成绩单并不出色。当然其在财报中也多次表示,持续不断的疫情导致部分餐厅无法正常营业,是公司业绩急剧下滑的主要原因。
其实,自2021年5月呷哺集团创始人、董事长贺光启重新出山后,呷哺呷哺便动作不断,开始为其业绩寻找新出口。从2021年7月呷哺呷哺发布公告称决定关闭200家亏损门店,再到同年8月重新上任CEO的贺光启首次发声,称发现呷哺呷哺部分门店存在严重选址错误。去年9月,呷哺旗下新品牌趁烧在上海正式开业,这也是贺光启带队后的首个新品牌,计划在2023年开出至少20家门店。而在近期呷哺集团也推出“充多少送多少”储值优惠活动,根据公司透露的数据,截至目前,已储值1.94亿元,发放1.94亿元的消费券。而上述这一系列动作似乎意在向资本市场证明自身能力。
香颂资本董事沈萌指出,呷哺集团的业绩表现受疫情影响较大,随着近期复工复产加速,呷哺集团股价已经有所反弹。但从长期来看,经济环境下行会加剧连锁餐饮市场竞争,呷哺集团股价大幅上涨存在挑战,不排除General Atlantic认为呷哺集团股价已是阶段性高位的可能。
应更专注于业绩回升
作为火锅市场中为数不多的上市企业,呷哺集团得到更多资本支持的同时,其一举一动也受到公众的监督。正因如此,如何给出更好的业绩表现,并为资本注入更多信心便是呷哺集团需要思考的。
资深连锁产业专家文志宏表示,一般来说,上市公司股票的大宗交易与投资者的投资及战略意图存在关联。对于退出者而言,很可能是投资计划达到了一定节点,或是收益率达到一定程度,便决定退出。对于想要入局的投资者而言,若是对于特定行业或企业存在投资意向,也会通过大宗交易的形式。
而这一举措会给呷哺带来哪些影响呢?一位资本业内人士分析表示,作为投资者,资本市场的运作均属于投资项目正常操作,无需过分解读,流通性强也说明企业备受关注;另一方面,减持或抛售股票需关注接手方是谁,接手方的动机才是最应该考虑的。
不过,沈萌进一步指出,第二大股东折让配售,会在市场中造成一定负面情绪。若接手方为多家机构,那么各机构的资金投入规模与股份占比都相对较少,很难为呷哺集团提供比General Atlantic更多的支持。二级市场的价格波动与业绩表现存在关联,目前,呷哺集团应该更加专注于业绩的回升。
文志宏指出,随着复工复产的推进,餐饮业处于复苏期,而资本市场也对此较为期待。在此情况下,若General Atlantic为呷哺集团的原始股东,抛售股票的行为则是向投资者发出较为不利的信号。反之,General Atlantic的举动便不带有利好或利空的意味。目前看来,呷哺集团的股价虽然半年内有一定回升,但与其市值高点还存在差距。
(文图:赵筱尘 巫邓炎)