中国信通院“SDK安全专项行动”第五期正式启动

VSole2022-08-10 15:30:10

2021年6月,中国信息通信研究院(以下简称“中国信通院”)安全研究所发起“SDK安全专项行动”,紧跟信息技术发展趋势,依托数据安全、移动安全等领域的深厚积累,通过前瞻研究和实践探索,形成了覆盖安卓(Andriod)及iOS系统的完整SDK安全测评方案和指标体系,迄今已有50余款SDK产品参与测评,相关工作得到业内积极反馈和广泛认可。2022年7月,“SDK安全专项行动”第四期圆满完成,期间来自11家企业近二十款产品通过检验并获颁证书。

面对日益复杂的安全形势,为满足SDK行业发展需求,中国信通院正式启动“SDK安全专项行动”第五期,欢迎咨询报名(咨询邮箱:xieboyan@caict.ac.cn)。“SDK安全专项行动”将持续聚焦热点问题与行业动态,致力于促成“安全开发、方便集成、放心使用”的SDK产业生态,满足SDK厂商、App开发者、最终用户多方需求,助力行业健康发展。

1. 行动目标

输出科研积累,助力开发者发现产品安全问题,提早部署防范,提升产品安全水平。

汇聚多方经验,建立标准化SDK安全测评流程与检验环境,推动行业健康有序发展。

2. 测评范围

(1)本项目测评对象为安卓(Android)及iOS系统环境下SDK产品,包括企业自研自用及各类第三方SDK。

(2)本项目测评范围覆盖SDK基础安全、数据存储安全、数据交互安全、重要组件安全、代码及资源文件安全5大方面。

(3)本项目测评方案及环境由中国信通院依据相关标准制定、搭建。

3. 测评流程

第一步:填写报名表,发送至xieboyan@caict.ac.cn(邮件主题:SDK专项报名(第五期)-企业名);

第二步:双方沟通技术测评排期,准备送检资料,达成协议;

第三步:SDK样本及说明文档送达,测评人员查验样品信息一致性后开展测评。    

联系人:

王老师 wangdanhui@caict.ac.cn

解老师 xieboyan@caict.ac.cn

钟老师 18631643906

2022年6月7日至7月7日,中国信通院SDK安全专项行动第四期(第4批)共4款产品通过专项行动检验并获颁证书,特此公布如下:

SDK安全专项行动第四期(第4批)通过产品信息(Android系统)

(排名不分先后)

SDK安全专项行动第四期(第4批)通过产品信息(iOS系统)

(排名不分先后)

sdkios系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年7月,“SDK安全专项行动”第四期圆满完成,期间来自11家企业近二十款产品通过检验并获颁证书。面对日益复杂的安全形势,为满足SDK行业发展需求,中国信通院正式启动“SDK安全专项行动”第五期,欢迎咨询报名。汇聚多方经验,建立标准化SDK安全测评流程与检验环境,推动行业健康有序发展。本项目测评方案及环境由中国信通院依据相关标准制定、搭建。
GoldPickaxe.iOS 采用了一种全新的分发方式,利用 Apple 的移动应用测试平台 TestFlight 进行传播。平台将其删除后,攻击者采用多阶段的社会工程学方式说服受害者安装移动设备管理(MDM)配置文件,借此完全控制受害者的设备。
随后谷歌以Apache开源许可证的授权方式,发布了Android的源代码。在Android安装或更新App时,系统首先检验App签名,如果App未签名或签名校验失败,安装操作将被拒绝。签名利用摘要和非对称加密技术技术确保APK由开发者发布且未被篡改。Android系统优先选择其所支持高版本签名进行校验,当不存在高版本签名时则向下选择。
近年来,以智能手机及其周边设备为代表的智能移动终端迅速普及,但涉及智能移动终端信息安全问题的相关报道也呈现上升趋势。通过以当前智能移动终端与信息安全发展现状为出发点,梳理智能移动终端信息安全功能的发展历史,总结平台结构的主要特征,论述了智能移动终端信息安全风险现状及对策,展望未来信息安全风险的研究方向。
为了实现用户增长、活跃或者其他商业盈利的目的,流量劫持的技术手段在市场竞争中被不当使用,且劫持行为呈现出形式多样的特点。在司法审判中,依据《反不正当竞争法》互联网专条,这类行为多被予以否定性评价,甚至课以刑罚。此外,由于流量黑灰产违背公序良俗,损害了社会公共利益,围绕流量劫持展开的商业合作亦应属绝对无效。笔者认为“流量”具有法律意义上的财产属性。
2020年3月9日,国家市场监督管理总局、国家标准化管理委员会发布中华人民共和国国家标准公告(2020年第1号),全国信息安全标准化技术委员会归口的国家标准GB/T 35273-2020《信息安全技术 个人信息安全规范》完成修...
安全公司Snyk的专家在广告SDK中发现了恶意代码,该SDK在Apple App Store提供的1200多个iOS应用程序中使用。 安全公司Snyk的专家在由中国移动广告平台提供商Mintegral的SDK中发现了恶意代码,该恶意代码被称之为“Sour...
Google Play和APP Store作为我们日常生活中最耳熟能详的两大应用商店,在提供便利的同时,也藏匿着诸多安全风险。Google Play因其宽松的网络环境,成为了恶意软件繁育的温床。而苹果生态虽然是出了名的“干净”,但也难逃恶意软件的伪装。
一种新的反欺诈系统,用于扫描支付卡,并在各种性能的移动设备和硬件配置中都能很好地工作。
针对香港iOS用户进行水坑攻击的LightSpy恶意软件,近日被发现嵌入在来自20台活跃服务器的安卓植入体Core(核心)及其14个相关插件当中,用于攻击移动用户。
VSole
网络安全专家