ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

字节跳动无恒实验室隐私保护研究再度入选Black Hat Asia 2023

时间:2023-05-22 19:27:05来源:ITBEAR编辑:汪淼

近日,字节跳动无恒实验室的隐私保护研究议题亮相Black Hat Asia 2023(亚洲黑帽大会),议题分享了关于重新审视Android应用程序的隐私敏感信息收集行为的现状研究。

Black Hat大会被公认为世界信息安全行业的顶级盛会,每年分别在美国、欧洲、亚洲各举办一次安全信息技术峰会。此前Black Hat Asia 2021大会上,无恒实验室的安全研究《Do Apps Respect Your Privacy as They Claim?》也入选演讲,议题同样着眼于用户隐私保护。可以看到,无恒实验室多年来在移动安全和隐私安全方向持续投入,助力用户隐私保护的安全建设。

近年来,随着用户隐私数据保护在全球范围内引起广泛关注,各国政府也相继制定了以隐私为重点的数据保护法规,严格规范用户隐私数据的收集和利用,如欧盟制定的GDPR,企业若侵犯用户隐私可能会导致巨额罚款,GDPR规定最高达2000万欧元的罚款,或者企业全球年收入的4%,可见用户的隐私数据保护已达到空前的重视程度。

Android隐私数据保护的演进

Google从Android 6 开始增加对隐私保护的建设,如增加运行时权限,当需要获取设备唯一标识、位置信息、相机等数据时均需要拿到运行时权限。在Android 10时继续加大隐私保护力度,如限制应用获取IMEI等设备唯一标识符。Android 12开始,用户可以设置限制追踪禁止APP获取GAID (谷歌广告ID)。同时,无恒实验室也注意到,对于iOS系统来说,从iOS 14.5开始,App想要获取 IDFA,也需要用户手动授权。

综上看来,主流操作系统对于用户隐私保护似乎已经做的很不错了,但是事实真的是这样吗?这几年无恒实验室一直带着这些疑问对系统和APP的隐私问题做了持续性研究,发现在WebView、广告ID、唯一标识符等方面,无论是在Android设备还是APP中还是存在一些不足,这些不足都严重影响着用户的隐私数据保护,造成用户敏感信息泄露。

研究发现:若WebView没做合适的开发配置,用户数据仍不安全

根据研究发现,一旦WebView没有进行合适的开发配置,那用户的敏感数据如位置信息、麦克风、摄像头等可能被不法利用。同时,关于广告ID,大多数用户对广告ID也很困惑,虽然广告 ID被设计成可重置的广告ID,但重置意义不大,只要广告 ID还在,便可以用来跟踪用户,比如在两个应用中交叉跟踪用户依旧可以实现的。

同时,几乎所有的敏感信息在传递到应用程序之前都会被编码成一个字符串。在这个背景下,无恒实验室自研了一种相对简单的检测方法来解决隐私泄露的问题,即通过Hook String的构造函数方式,便可以检查在移动设备上构造的所有字符串,这种策略看似简单但是很全面,因为无论恶意应用程序以任何方式获取敏感数据字符串,都可以监控到。

无恒实验室将这种方法包装成一个工具,并用它来分析某些在Android设备中预装的应用程序。该工具发现了在很多场景下的用户信息被非法获取,目前已经将上述问题提交给相关制造商,并获得制造商的认可与致谢。值得一提的是,该工具有个显著优势,即调用者如果使用0day或者Nday,也一样可以被检查到敏感信息被调用。同时工具也有不足,即如果大量的字符串被hook后,会导致APP运行卡死,该不足无恒实验室也在持续优化中。

漏洞已提交至相关厂商

无恒实验室秉持负责任的漏洞披露政策,已将上述所有发现的漏洞提交至相关厂商,并获得CVE认可。无恒实验室也希望借助演讲推动隐私保护的建设步伐。

同时也可以看到,从Android 10开始,已经不允许第三方应用获取设备的唯一标识,如果要获取,则该应用程序必须利用0day或者Nday,已经大幅提高利用门槛,Android 12也增加了删除广告ID的能力。当然一些问题还始终存在,如应用程序的WebView没有正确处理权限,会被用来获取用户敏感数据。一些OEM厂商没有严格按照AOSP权限策略,也会导致唯一标识被非法获取,另外广告ID在某种程度上也变成了持久化的ID,从设备第一次开机到手机恢复出厂设置,都可以持续跟踪用户。

这些仍然存在的问题依旧是隐私保护建设上的新挑战,无恒实验室愿携手行业,呼吁监管机构、厂商和开发者等加强合作,共同打造一个安全合规的Android生态,为用户的安全和隐私保驾护航。

据悉,无恒实验室 (https://security.bytedance.com/security-lab) 是由字节跳动资深安全研究人员组成的专业攻防研究实验室,致力于为字节跳动旗下产品与业务保驾护航。通过实战演练、漏洞挖掘、黑产打击、应急响应等手段,不断提升公司基础安全、业务安全水位,极力降低安全事件对业务和公司的影响程度。

无恒实验室持续在前沿安全技术加大投入,近年来无恒实验室已有多篇研究成果发布在包括NDSS、MobiCom、Black Hat等顶会会议和期刊。未来,无恒实验室将持续深耕移动安全和隐私安全,持续与业界持续共享研究成果,协助企业避免遭受安全风险,亦望能与业内同行共同合作,为网络安全行业的发展做出贡献。

更多热门内容
IASP2025年世界大会在京圆满闭幕 签约42项中外合作项目
秋日的北京,创新涌动、合作如潮。经过五天密集而富有成效的大会议程,国际科技园及创新区域协会(IASP)2025年世界大会于9月19日在北京国家会议中心圆满落下帷幕。本次大会以“追求卓越——创新集群助力高质量发展”为主题,成功搭建了全球科技园区开放对话、务实合作的

2025-09-21

内容消费种草Z世代,抖音电商助力英特尔实现“品效合一”
当游戏从单纯的娱乐工具逐步演变为数字陪伴与精神载体,Z 世代用户已将其视作重要的情绪消费场景。搭载英特尔酷睿处理器的高性能游戏设备,以及英特尔酷睿Ultra处理器的AI PC,有效兼顾游戏体验与生产力、AI应用场景的需求,受到Z世代玩家青睐。《2025 游戏行业抖音经营

2025-09-21

丰收节还能这么玩?提前剧透大北农的“节目单”
九月末的北京,秋意初显。在大北农凤凰国际创新园的神农广场上,9月23日就会迎来一场热闹的丰收节。一曲《大丰收礼赞》将以恢弘鼓声正式敲响丰收节的序幕。随后,现场奏唱《国歌》与大北农企业之歌《强农报国》,来自全国各地的农业代表、企业嘉宾与市民观众将共同见证

2025-09-21

X10幻影Plus,全球首发丨EJEAS爱骑仕打破技术壁垒,解锁骑行通讯对讲无限可能
9月20日,在2025中国摩博会的璀璨舞台上,EJEAS爱骑仕以“无线电MESH对讲技术”引领行业革新,正式全球首发最新力作——X10幻影Plus摩托头盔对讲机。这一突破性产品不仅重新定义了专业摩托骑行通讯的技术标准,更以前沿科技与创新设计的精妙融合,瞬间成为全场瞩目的焦

2025-09-21

2025数字音乐产业大会:中国数字音乐产业基地版权服务工作站揭牌
9月19日-21日,2025中国数字音乐产业大会在厦门召开,19日,大会分论坛“数字音乐版权生态建设论坛”正式举行。本次分论坛由中国音数协数字音乐工作委员会、中国音数协数字音乐产业研究专家委员会主办,网易云音乐、国家版权创新发展基地(四川天府新区)联合协办,汇聚了

2025-09-21

更快到手新机 调研显示通过即时零售购iPhone 17中88.39%用户选京东秒送
9月19日8点,iPhone 17系列新品全面开售。与往年新机发售不同的是,今年消费者的购机需求中,“快”成为了核心关键词之一。越来越多渴望尽早体验新机的用户,开始通过即时零售平台下单 iPhone 17 。《iPhone17首销调研》报告更是显示,33.96%的用户希望“越快越好,愿意

2025-09-21

Aqara智能隐形窗帘电机C200发布,首款原生支持Apple Home
9 月 10 日,全球空间智能领导品牌 Aqara 今日正式发布智能隐形窗帘电机 C200。作为首款原生支持 Apple Home 的隐藏智能窗帘,不仅采用全嵌隐藏设计,C200 还可让用户可通过 iPhone、Apple Watch、HomePod 等设备无缝控制窗帘,尽享专属「果粉」的高阶智能生活体验。同

2025-09-20

不同集团赴港上市,高端母婴品牌BeBeBus以洞察破局
近日,高端母婴品牌BeBeBus母公司不同集团于9月15日至18日公开招股,预计9月23日正式上市。基石投资者包括波司登集团关联的信庭基金、百亿级私募机构上海通怡投资及来自新加坡的Great Praise Investment,总认购金额达1500万美元,市场认购反响热烈。从新锐品牌变成国内

2025-09-20

鸿蒙生态加速进击,华为“天工计划”投入10亿元支持AI生态创新
在华为全联接大会2025(HUAWEI CONNECT 2025)上,华为宣布HarmonyOS 5终端设备数量已突破1700万台,鸿蒙生态全速进击发展,AI全场景体验全面升级,并正式启动“天工计划”,未来将投入10亿元人民币资金与资源,全面支持鸿蒙AI生态创新,携手开发者共同迈进鸿蒙AI新阶段。

2025-09-20

中国摩博会九号公司何飞龙:真正的智能电摩,应能“越骑越懂你”
日前,2025中国摩托车重庆论坛隆重举行,来自全国摩托车产业的领军企业、行业专家齐聚山城,共谋行业发展新路径。在备受关注的“新机遇、新模式”圆桌会议环节,九号公司中国经营事业部总裁何飞龙分享了九号公司在产品创新、前沿技术布局与用户体验升级方面的实践,并提

2025-09-20