天天观速讯丨字节跳动无恒实验室隐私保护研究再度入选Black Hat Asia 2023

首页 > 资讯 > 正文
2023-05-22 17:51:26

来源:中关村在线

近日,字节跳动无恒实验室的隐私保护研究议题亮相Black Hat Asia 2023(亚洲黑帽大会),议题分享了关于重新审视Android应用程序的隐私敏感信息收集行为的现状研究。

Black Hat大会被公认为世界信息安全行业的顶级盛会,每年分别在美国、欧洲、亚洲各举办一次安全信息技术峰会。此前Black Hat Asia2021大会上,无恒实验室的安全研究《Do Apps Respect Your Privacy as TheyClaim?》也入选演讲,议题同样着眼于用户隐私保护。可以看到,无恒实验室多年来在移动安全和隐私安全方向持续投入,助力用户隐私保护的安全建设。


(资料图片)

近年来,随着用户隐私数据保护在全球范围内引起广泛关注,各国政府也相继制定了以隐私为重点的数据保护法规,严格规范用户隐私数据的收集和利用,如欧盟制定的GDPR,企业若侵犯用户隐私可能会导致巨额罚款,GDPR规定最高达2000万欧元的罚款,或者企业全球年收入的4%,可见用户的隐私数据保护已达到空前的重视程度。

Android隐私数据保护的演进

Google从Android 6 开始增加对隐私保护的建设,如增加运行时权限,当需要获取设备唯一标识、位置信息、相机等数据时均需要拿到运行时权限。在Android10时继续加大隐私保护力度,如限制应用获取IMEI等设备唯一标识符。Android 12开始,用户可以设置限制追踪禁止APP获取GAID(谷歌广告ID)。同时,无恒实验室也注意到,对于iOS系统来说,从iOS 14.5开始,App想要获取 IDFA,也需要用户手动授权。

综上看来,主流操作系统对于用户隐私保护似乎已经做的很不错了,但是事实真的是这样吗?这几年无恒实验室一直带着这些疑问对系统和APP的隐私问题做了持续性研究,发现在WebView、广告ID、唯一标识符等方面,无论是在Android设备还是APP中还是存在一些不足,这些不足都严重影响着用户的隐私数据保护,造成用户敏感信息泄露。

研究发现:若WebView没做合适的开发配置,用户数据仍不安全

根据研究发现,一旦WebView没有进行合适的开发配置,那用户的敏感数据如位置信息、麦克风、摄像头等可能被不法利用。同时,关于广告ID,大多数用户对广告ID也很困惑,虽然广告 ID被设计成可重置的广告ID,但重置意义不大,只要广告 ID还在,便可以用来跟踪用户,比如在两个应用中交叉跟踪用户依旧可以实现的。

同时,几乎所有的敏感信息在传递到应用程序之前都会被编码成一个字符串。在这个背景下,无恒实验室自研了一种相对简单的检测方法来解决隐私泄露的问题,即通过HookString的构造函数方式,便可以检查在移动设备上构造的所有字符串,这种策略看似简单但是很全面,因为无论恶意应用程序以任何方式获取敏感数据字符串,都可以监控到。

无恒实验室将这种方法包装成一个工具,并用它来分析某些在Android设备中预装的应用程序。该工具发现了在很多场景下的用户信息被非法获取,目前已经将上述问题提交给相关制造商,并获得制造商的认可与致谢。值得一提的是,该工具有个显著优势,即调用者如果使用0day或者Nday,也一样可以被检查到敏感信息被调用。同时工具也有不足,即如果大量的字符串被hook后,会导致APP运行卡死,该不足无恒实验室也在持续优化中。

漏洞已提交至相关厂商

无恒实验室秉持负责任的漏洞披露政策,已将上述所有发现的漏洞提交至相关厂商,并获得CVE认可。无恒实验室也希望借助演讲推动隐私保护的建设步伐。

同时也可以看到,从Android 10开始,已经不允许第三方应用获取设备的唯一标识,如果要获取,则该应用程序必须利用0day或者Nday,已经大幅提高利用门槛,Android12也增加了删除广告ID的能力。当然一些问题还始终存在,如应用程序的WebView没有正确处理权限,会被用来获取用户敏感数据。一些OEM厂商没有严格按照AOSP权限策略,也会导致唯一标识被非法获取,另外广告ID在某种程度上也变成了持久化的ID,从设备第一次开机到手机恢复出厂设置,都可以持续跟踪用户。

这些仍然存在的问题依旧是隐私保护建设上的新挑战,无恒实验室愿携手行业,呼吁监管机构、厂商和开发者等加强合作,共同打造一个安全合规的Android生态,为用户的安全和隐私保驾护航。

据悉,无恒实验室 (https://security.bytedance.com/security-lab)是由字节跳动资深安全研究人员组成的专业攻防研究实验室,致力于为字节跳动旗下产品与业务保驾护航。通过实战演练、漏洞挖掘、黑产打击、应急响应等手段,不断提升公司基础安全、业务安全水位,极力降低安全事件对业务和公司的影响程度。

无恒实验室持续在前沿安全技术加大投入,近年来无恒实验室已有多篇研究成果发布在包括NDSS、MobiCom、BlackHat等顶会会议和期刊。未来,无恒实验室将持续深耕移动安全和隐私安全,持续与业界持续共享研究成果,协助企业避免遭受安全风险,亦望能与业内同行共同合作,为网络安全行业的发展做出贡献。(作者:黄恒)

标签:

THE END

相关热点

6月20日,资本邦了解到,一改上周的强势走势,今日,新东方在线(01797 HK)及新东方(09901 HK)H股股价均下跌。截至港股收盘,新东方在线跌32
2022-06-20 17:29:10
新华社电 上海市文化和旅游局近日发布《上海市密室剧本杀内容备案管理规定(征求意见稿)》,并截至12月8日面向社会公众广泛征求意见。这
2021-11-19 13:46:03
《中国证券报》17日刊发文章《备战2022 基金经理调仓换股布新局》。文章称,距离2021年结束仅剩一个多月,基金业绩分化明显。部分排名靠前
2021-11-19 13:46:03
交通运输部办公厅 中国人民银行办公厅 中国银行保险监督管理委员会办公厅关于进一步做好货车ETC发行服务有关工作的通知各省、自治区、直
2021-11-19 13:45:58
新华社北京11月17日电 题:从10月份市场供需积极变化看中国经济韧性新华社记者魏玉坤、丁乐读懂中国经济,一个直观的视角就是市场供需两端
2021-11-19 13:45:58
全国教育财务工作会议披露的消息称,2020年,中国国家财政性教育经费投入达4 29万亿元,占GDP总量的4 206%,我国国家财政性教育经费支出占G
2021-11-19 13:45:48
如果你也热爱“种草”,前方高能预警!让你心心念念、“浏览”忘返的网络平台,可能早已成为一块块“韭菜地”。近日,据《半月谈》报道,有...
2021-11-19 13:45:48
日前,工业和信息化部印发《“十四五”信息通信行业发展规划》(以下简称《规划》),描绘了未来5年信息通信行业的发展趋势。《规划》指出...
2021-11-19 13:45:40
本报讯(中青报·中青网记者 周围围)2021年快递业务旺季正式拉开帷幕。国家邮政局监测数据显示,仅11月1日当日,全国共揽收快递包裹5 69
2021-11-19 13:45:40
人民网曼谷11月17日电 (记者赵益普)17日上午,中国援柬埔寨第七批200万剂科兴新冠疫苗抵达金边国际机场。当天,柬埔寨政府在机场举行了
2021-11-19 13:45:35
金坛压缩空气储能国家试验示范项目主体工程一角受访者供图依托清华大学非补燃压缩空气储能技术,金坛压缩空气储能项目申请专利百余项,建立
2021-11-19 13:45:35
视觉中国供图42亿立方米据有关部门预计,今年山西煤炭产量有望突破12亿吨,12月份山西外送电能力将超过900万千瓦,今冬明春煤层气产量将达4
2021-11-19 13:44:34
14省份相继发布2021年企业工资指导线——引导企业合理提高职工工资今年以来,天津、新疆、内蒙古、陕西、西藏、山东、江西、山西、福建、四
2021-11-19 13:44:34
中新网客户端北京11月18日电 (记者 谢艺观)“一条路海角天涯,两颗心相依相伴,风吹不走誓言,雨打不湿浪漫,意济苍生苦与痛,情牵天下喜
2021-11-19 13:44:31
近日,交通运输部等三部门发布《关于进一步做好货车ETC发行服务有关工作的通知》。通知提到,对不具备授信条件的用户,商业银行可在依法合
2021-11-19 13:44:31
欧莱雅面膜陷优惠“年度最大”风波 涉及该事件集体投诉超6000人次美妆大牌双十一促销翻车?近日,因预售价格比双十一现货贵出66%,欧莱雅
2021-11-19 13:44:13
43 6%受访者会在工作两三年后考虑跳槽54 3%受访者认为跳槽对个人职业发展有利有弊如今对不少年轻人来说,想对一份工作“从一而终”不太容易
2021-11-19 13:44:13
超八成受访青年表示如有机会愿意开展副业 规划能力最重要64 4%受访青年指出做副业跟风心态最要不得如今,“身兼数职”已成为年轻人当中的
2021-11-19 13:44:01
发展氢能正当其时【科学随笔】氢能是一种二次能源,它通过一定的方法利用其他能源制取,具有清洁无污染、可储存、与多种能源便捷转换等优点
2021-11-19 13:44:01
“千杯不醉”的解酒“神药”能信吗?专家:网红“解酒药” 其实不算药俗话说,“酒逢知己千杯少”,酒一直是国人饭桌上至关重要的存在。尽...
2021-11-19 13:43:57
最新文章

相关推荐