点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:标准动态|中国互联网协会《移动互联网应用程序SDK安全规范》标准研制与应用持续推进
首页> 专题频道 > 正文

标准动态|中国互联网协会《移动互联网应用程序SDK安全规范》标准研制与应用持续推进

来源:数据安全共同体计划2022-06-22 14:29

  近年来,伴随着移动互联网应用(Application, App)的迅猛发展,软件开发工具包(Software Development Kit, SDK)也逐渐走进大众视野。根据工信部《2021年上半年互联网和相关服务业运行情况》数据,截至2021年6月底,国内一款App平均集成超过20款SDK。SDK作为软件开发中常用的服务调用方式被广泛应用于App开发中,为App日益丰富的功能实现提供了便捷方案,降低了开发成本。然而,随着移动互联网安全形势不断变化,SDK可能存在的安全风险、恶意行为,以及隐藏在App背后不透明地收集使用个人信息等问题也日渐凸显,为移动互联产业的健康有序发展带来了一定影响。“安全发展、标准先行”,在当前复杂的安全形势下,研制SDK相关安全标准为SDK行业安全水平整体提升提供了重要助力。

一、标准研制思路

  中国信息通信研究院(以下简称中国信通院)牵头研制的《移动互联网应用程序SDK安全规范》(以下简称标准)于2021年9月10日在中国互联网协会正式立项。在标准编制过程中,中国信通院汇聚多方力量,吸收行业从业者宝贵经验,联合腾讯云计算(北京)有限责任公司、深圳凡泰极客科技有限责任公司、深圳市网安计算机安全检测技术有限公司、北京腾云天下科技有限公司、深圳市和讯华谷信息技术有限公司、北京贵士信息科技有限公司、每日互动股份有限公司、北京数智鑫源科技有限公司等多家单位,按部就班完成编制工作,并推进至送审阶段。

  本标准研制过程中充分考虑了SDK产品的技术特性,在App开发中,SDK常以“功能包”“服务包”的形态出现,具有泛用性、灵活性、便利性等特点。SDK提供方将原本复杂的服务、功能封装后,App开发者只要通过集成SDK的方式,即可如“搭积木”般在App中引入相关服务,在简化App开发流程、丰富产品形态的同时,隐藏了服务实现逻辑,保护服务提供方的商业秘密。《移动互联网应用程序SDK安全规范》标准聚焦SDK开发、运维环节,通过明确相关环节安全要求,力求为SDK开发者提供有益的思路,减少SDK产品潜在安全风险、漏洞,同时给出各项要求的测评方法,为App开发者、相关机构强化测评能力、健全技术手段提供指引,帮助相关方发现并规避SDK安全风险。

二、标准安全要求简析

  SDK在设计开发时聚焦于功能的实现,安全风险难以完全避免,需要通过规范安全开发、运营流程尽量减少风险。标准将SDK重点安全要求划分为五大方向,除基础安全外还包括:

  代码及资源文件安全

  当前,大量移动互联网SDK基于安卓系统及JAVA语言环境开发,灵活性较大,且缺少统一的分发平台与安全审核机制,针对SDK代码及资源文件安全编译、存储等提出要求,能够有效降低重要逻辑、业务实现方法等安全信息泄露的风险,保护企业及用户的合法权益。

  数据存储安全

  在业务功能的实现过程中,部分SDK在用户终端设备上创建本地文件,用于存储运行所需的数据,约束SDK本地数据存储安全措施可以有效规避如重要数据明文存储、本地数据访问控制措施不足等问题。

  数据交换安全

  与服务端的数据交互是多数SDK实现业务功能的必要手段,但如果重要数据、个人信息过程中以明文方式基于不安全的协议传输,可能导致数据泄露,威胁产品安全及用户权益。对SDK数据传输机制进行规范,可以降低数据在传输过程中被截获、窃取的风险,是提高产品安全水平的重要一环。

  重要组件安全

  从技术业务逻辑上看,SDK产品常作为某类业务功能、服务的实现手段,为宿主App提供附加功能或服务,故无法避免与宿主App、系统组件、其他应用进行联调、交互。针对其这一特征,对SDK重要组件、联调机制、安全配置提出要求,不仅可以降低组件不安全调用引发安全风险的可能性,而且可以提升SDK开发集成的便利性,为产品的应用提供助力。

  根据上述思路,本标准在第五章内根据SDK实际开发、运行、维护中面临的主要安全挑战提出了三十余项安全要求,覆盖SDK开发运维的基本安全机制、数据存储、数据交互、重要组件、代码及资源文件等方面,并在第六章中给出了对应的测评方法。标准测评方法在紧扣安全要求的同时,吸纳SDK厂商、App厂商、用户等各方诉求,综合考虑测评成本及实施难度,给出具体方法介绍的同时提供了明确的结果判定准则,可以有效指导SDK安全测评工作的开展。

三、标准应用持续推进

  2021年,中国信通院安全研究所大数据应用与安全创新实验室发起“SDK安全专项行动”,通过长期前瞻研究和实践探索,以《移动互联网应用程序SDK安全规范》标准和实践经验为基础,建立了完整的SDK评测方案和指标体系。

  目前,“SDK安全专项行动”已顺利完成三期评测工作并已启动第四期评测,得到业内积极反馈和广泛认可,已有近三十款SDK通过检验并获颁证书。与此同时,中国信通院联合安全企业、互联网厂商、评测机构多方力量,持续推动标准实践应用,聚焦行业热点,构建交流平台,满足SDK厂商、App开发者、最终用户多方需求,助力“SDK厂商安全高效开发、App开发者规范透明集成、最终用户安心积极使用”的健康生态发展。

[ 责编:姚坤森 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 中国人民警察节重磅视频《无界守卫》

  • 哈尔滨亚冬会中国体育代表团领奖装备发布

独家策划

推荐阅读
2025年1月9日,重庆市酉阳土家族苗族自治县桃花源国家森林公园白雪皑皑,雪景如画
2025-01-09 15:24
关爱卡寒假公益行 助力云南各族青少年儿童梦想起航
2025-01-08 14:42
2025年1月5日,在山西太原南站开往呼和浩特东站的D4022次列车前,游客自拍合影。
2025-01-06 16:01
2024年12月8日,广西梧州岑溪市岑城镇木榔村,生态田园中阡陌纵横线条分明,冬韵如画。
2024-12-10 16:48
2024年12月10日,贵州省黔西市绿化白族彝族乡大海子村,青山环绕树木葱茏,构成一幅美丽的生态画卷。
2024-12-10 16:40
2024年12月6日,古城苏州街头,成片的银杏、红枫等树木色彩斑斓满目缤纷,成为一道迷人的风景。
2024-12-06 15:48
2024年12月6日,初冬时节,山东省青岛市即墨区灵山街道花卉种植基地的大棚里一片繁忙,种植户忙着管护花卉。
2024-12-06 15:48
2024年11月30日,初冬时节,河南省南阳卧龙岗文化园内,树木换上"新装",宛如一幅五彩斑斓的画卷,吸引不少市民、游客前往赏景。
2024-11-30 18:34
民以食为天,一日三餐承载着居民的幸福感。
2024-11-27 18:59
政协协商与基层社会治理的衔接,可实现协商于民协商为民,让全过程人民民主更好的在基层体现。
2024-11-24 22:51
11月12日至13日,浏阳市委常委、组织部部长、市家居建材产业链链长唐安石带队,市人大常委会党组副书记、副主任、市家居建材产业链副链长张葵红,市人民政府党组成员、副市长、市家居建材产业链副链长谢波等同志参加,赴广东省佛山市开展家居建材产业链招商考察活动。
2024-11-15 17:20
2024年11月12日,江苏省苏州市荷塘月色湿地公园内向日葵竞相绽放,吸引众多游客前来观赏,乐享秋日美景
2024-11-13 15:29
2024年11月12日,湖南省怀化市通道侗族自治县双江镇的烂阳村,山林色彩斑斓,红叶似火,黄叶如金,松柏常青,宛如大自然的调色盘
2024-11-13 15:28
南泥湾是中国军垦、农垦事业的发祥地,是“自力更生、艰苦奋斗”创业精神的发源地。
2024-10-27 17:37
延安地区拥有丰富的煤炭资源,在采矿井约40家,年开采量约5000万吨,但煤质坚硬、自动化程度低等难题严重制约着煤炭产业的发展。
2024-10-27 17:18
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,洛川青怡庄园生物科技有限公司副总裁肖小杰介绍,他们企业的苹果按个卖,一个可以卖到10元。
2024-10-25 18:49
堆积起来的生菌木材冒着热气儿,菌种生产厂房里机器轰鸣,滑子菇大棚里农民忙着收“金疙瘩”。
2024-10-25 18:43
你以为的农村是雨天泥泞,还是道路整洁?爬高上低,还是风景无限?高家原则将山体沟道治理作为城市有机更新和创建文明典范城市抓手,让山体沟道,环境大改善。
2024-10-24 18:11
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,延安大学经济与管理学院副教授、数字经济专业负责人王珊珊介绍,从卖苹果到卖服务,这是数字技术非常好的一个创新,和产业结合的非常有深度。通过消费者与大自然以及果树的亲密视觉接触,可以提升他们的体验感,增加对苹果这种产品的客户粘性和客户忠诚度。
2024-10-24 18:08
当陕北说书遇到延安美食,碰撞出延安独特的人文魅力。
2024-10-24 18:06
加载更多