2016年5月4日,來(lái)自移動(dòng)互聯(lián)網(wǎng)系統(tǒng)與應(yīng)用安全國(guó)家工程實(shí)驗(yàn)室的4人、來(lái)自中國(guó)信息通信研究院信息產(chǎn)業(yè)通信軟件評(píng)測(cè)中心的 3人和來(lái)自上海掌御信息科技有限公司的4人,共同組成了一個(gè)檢測(cè)團(tuán)隊(duì)。

  此后的29天時(shí)間,這11名資深移動(dòng)應(yīng)用安全專(zhuān)家泡在移動(dòng)互聯(lián)網(wǎng)系統(tǒng)與應(yīng)用安全國(guó)家工程實(shí)驗(yàn)室里,針對(duì)互聯(lián)網(wǎng)金融安全平臺(tái)“網(wǎng)貸之家”中2015年發(fā)展指數(shù)前100名的互聯(lián)網(wǎng)金融公司旗下的Android移動(dòng)應(yīng)用進(jìn)行信息安全評(píng)估,并對(duì)樣本中的88個(gè)互聯(lián)網(wǎng)金融類(lèi)移動(dòng)應(yīng)用App進(jìn)行了深入測(cè)試,發(fā)現(xiàn)了十大隱患。

  8月19日,這個(gè)檢測(cè)團(tuán)隊(duì)對(duì)88個(gè)互聯(lián)網(wǎng)金融類(lèi)移動(dòng)應(yīng)用App的檢測(cè)結(jié)果以《移動(dòng)互聯(lián)網(wǎng)金融App信息安全現(xiàn)狀白皮書(shū)》(簡(jiǎn)稱(chēng)《白皮書(shū)》)形式正式發(fā)布?!栋灼?shū)》內(nèi)容顯示,當(dāng)前國(guó)內(nèi)移動(dòng)互聯(lián)網(wǎng)金融App信息安全存在著以下十大安全隱患:信息數(shù)據(jù)明文發(fā)送、通信數(shù)據(jù)可解密、敏感數(shù)據(jù)本地可破解、調(diào)試信息泄漏、敏感信息泄漏、密碼學(xué)誤用、功能泄露、可二次打包、可調(diào)試、代碼可逆向等。

  技術(shù)漏洞

  現(xiàn)實(shí)問(wèn)題可能比檢測(cè)情況更加嚴(yán)重。

  上海掌御信息科技有限公司CTO李卷孺直接參與了檢測(cè)的整個(gè)過(guò)程,他對(duì)經(jīng)濟(jì)觀察報(bào)說(shuō):“我們選擇檢測(cè)的88個(gè)網(wǎng)貸平臺(tái)屬于相對(duì)規(guī)模較大的。目前國(guó)內(nèi)已知存在的網(wǎng)貸平臺(tái)有4000多個(gè),其數(shù)量遠(yuǎn)遠(yuǎn)大于我們的檢測(cè)數(shù)量,很多不成熟的互聯(lián)網(wǎng)金融網(wǎng)貸App的開(kāi)發(fā),采用了通用的技術(shù)架構(gòu),其技術(shù)漏洞可能比我們檢測(cè)的這一批還要差?!?/p>

  另一位參與評(píng)測(cè)的內(nèi)部人員告訴經(jīng)濟(jì)觀察報(bào),“在我們測(cè)試過(guò)程中發(fā)現(xiàn),有些在移動(dòng)市場(chǎng)比較知名的互聯(lián)網(wǎng)金融App甚至存在著很低級(jí)的漏洞,其中一家還是上市公司?!?/p>

  針對(duì)為何只選取88家公布評(píng)測(cè)結(jié)果這個(gè)問(wèn)題,中國(guó)信息通信研究院安全研究所軟件測(cè)評(píng)部主任戈志勇對(duì)經(jīng)濟(jì)觀察報(bào)說(shuō):“我們選的是用戶(hù)量和活躍度最高的前100家??紤]到企業(yè)影響和可能帶來(lái)的黑客攻擊,我們不會(huì)公布十大不安全的App名單?!奔幢闳绱耍脩?hù)依然可以根據(jù)《白皮書(shū)》名單和2015年百?gòu)?qiáng)信貸App名單進(jìn)行比對(duì),依此挑選安全性相對(duì)較高的網(wǎng)貸App。

  在樣本系統(tǒng)選取上,為何選擇Android系統(tǒng)而非IOS系統(tǒng),負(fù)責(zé)白皮書(shū)撰寫(xiě)工作的朱易翔表示:“從使用數(shù)量上看,在中國(guó),Android用戶(hù)群多于IOS用戶(hù),影響范圍會(huì)更廣泛,更具有代表性;在系統(tǒng)審核上,比起IOS的封閉系統(tǒng),Android系統(tǒng)相對(duì)開(kāi)放,檢測(cè)所需時(shí)間較短,相對(duì)成本低、效率高?!崩罹砣鎰t對(duì)此做了補(bǔ)充:“從技術(shù)層面上講,Android存在的問(wèn)題,IOS也可能會(huì)存在。IOS系統(tǒng)上的網(wǎng)貸App相比Android要少,也是我們選擇Android的原因之一?!?/p>

  據(jù)戈志勇介紹,與傳統(tǒng)的安全測(cè)試相比,團(tuán)隊(duì)討論提出了基于代碼安全、數(shù)據(jù)存儲(chǔ)安全、數(shù)據(jù)傳輸安全、網(wǎng)絡(luò)服務(wù)接口安全和多方交互流程安全這五大安全測(cè)試內(nèi)容的新一代測(cè)試標(biāo)準(zhǔn)?!皽y(cè)試發(fā)現(xiàn),參與測(cè)試的大部分App均存在加密算法誤用、加密協(xié)議實(shí)現(xiàn)不正確、不完整的情況,并且在保護(hù)用戶(hù)的交易信息、防止交易被篡改、防止用戶(hù)身份被盜用方面表現(xiàn)不佳?!敝煲紫枵f(shuō)。

  普通用戶(hù)在使用金融App的普通使用流程為:用Wi-Fi下載和安裝App,通過(guò)App注冊(cè)金融服務(wù)賬號(hào),綁定手機(jī)、注冊(cè)郵箱和銀行卡等個(gè)人信息,最后通過(guò)注冊(cè)賬號(hào)發(fā)起金融交易。李卷孺認(rèn)為,在這個(gè)過(guò)程中,黑客存在大量可乘之機(jī)。他解釋道:“特別是在使用不可信的公共Wi-Fi網(wǎng)絡(luò)環(huán)境時(shí),有可能存在惡意黑客進(jìn)行網(wǎng)絡(luò)竊聽(tīng)和操控?!?/p>

  李卷孺還進(jìn)一步闡述了黑客竊取用戶(hù)信息的一般流程:“黑客可能會(huì)惡意偽造Wi-Fi網(wǎng)絡(luò)并監(jiān)聽(tīng)數(shù)據(jù),從而獲得用戶(hù)名和密碼等重要數(shù)據(jù)或信息,并嘗試攔截并篡改數(shù)據(jù)請(qǐng)求,例如將手機(jī)號(hào)篡改。人們收到的一切認(rèn)證信息都來(lái)自黑客的轉(zhuǎn)發(fā)。在用戶(hù)毫不知情的情況下,隱私信息或重要數(shù)據(jù)被竊取了。黑客還有可能進(jìn)一步進(jìn)行偽造交易等嚴(yán)重的惡意攻擊。”

  安全底線

  針對(duì)檢測(cè)團(tuán)隊(duì)對(duì)88個(gè)互聯(lián)網(wǎng)金融類(lèi)移動(dòng)應(yīng)用App的檢測(cè)發(fā)現(xiàn)的十大安全隱患,《白皮書(shū)》指出,構(gòu)建權(quán)威性的安全標(biāo)準(zhǔn)、政策推動(dòng)、構(gòu)建企業(yè)廣泛參與的安全生態(tài)、提高國(guó)民信息安全意識(shí)等都成為實(shí)現(xiàn)網(wǎng)貸信息安全的重點(diǎn)。

  針對(duì)《白皮書(shū)》的檢測(cè)結(jié)果,李卷孺說(shuō):“本次檢測(cè)不對(duì)企業(yè)數(shù)據(jù)、用戶(hù)隱私造成任何破壞,旨在發(fā)現(xiàn)應(yīng)用本身的安全問(wèn)題,對(duì)于存在的安全問(wèn)題不做深度利用?!?/p>

  朱易翔則表示:“通過(guò)這個(gè)測(cè)試,我們想把結(jié)果傳達(dá)給兩個(gè)群體,一個(gè)是重視發(fā)展而忽視安全維護(hù)的金融企業(yè),另一個(gè)是金融App的使用用戶(hù)。我們想在這個(gè)領(lǐng)域拉響警報(bào)。同時(shí),未來(lái)也會(huì)涉及生活、社交App的信息安全領(lǐng)域?!?/p>

  中國(guó)信息通信研究院安全研究所軟件測(cè)評(píng)部主任戈志勇說(shuō),“如果能夠?yàn)锳pp開(kāi)發(fā)制定一套詳細(xì)的安全規(guī)范和測(cè)試安全標(biāo)準(zhǔn),必將有效地降低金融以及其它類(lèi)App安全問(wèn)題發(fā)生的概率。希望通過(guò)全面深入的實(shí)際測(cè)試,總結(jié)出一套App應(yīng)該遵循的安全規(guī)范和測(cè)試安全標(biāo)準(zhǔn),并為后續(xù)開(kāi)發(fā)人員提供指導(dǎo)?!?/p>

  國(guó)家計(jì)算機(jī)病毒防御工程實(shí)驗(yàn)室研究室負(fù)責(zé)人、國(guó)家漏洞庫(kù)首批特聘專(zhuān)家魏強(qiáng)表示,“信息安全問(wèn)題現(xiàn)在已經(jīng)客觀存在,這是直接關(guān)乎人民財(cái)產(chǎn)安全的事。在發(fā)生問(wèn)題之前或問(wèn)題大規(guī)模浮出水面之前,能夠防患于未然,這是《白皮書(shū)》的目的?!薄栋灼?shū)》由中國(guó)信息通信研究院信息產(chǎn)業(yè)通信軟件評(píng)測(cè)中心、移動(dòng)互聯(lián)網(wǎng)系統(tǒng)與應(yīng)用安全國(guó)家工程實(shí)驗(yàn)室和上海掌御信息科技有限公司等3家單位完成檢測(cè),上海微令信息科技有限公司校園司令參與,上海淳粹文化傳媒有限公司聯(lián)合撰寫(xiě)并獨(dú)家發(fā)布。“一旦不法分子利用此類(lèi)App中存在的安全漏洞進(jìn)行攻擊,輕則盜竊無(wú)辜民眾的財(cái)產(chǎn),重則擾亂金融市場(chǎng)秩序,甚至對(duì)國(guó)家和社會(huì)的安全穩(wěn)定發(fā)展造成極大負(fù)面影響?!鄙虾4敬馕幕瘋髅接邢薰緞?chuàng)始人兼CEO曾國(guó)偉表示,“這次發(fā)布《白皮書(shū)》的目的在于促進(jìn)移動(dòng)互聯(lián)網(wǎng)金融安全生態(tài)發(fā)展,提高互聯(lián)網(wǎng)金融企業(yè)移動(dòng)應(yīng)用安全水平,實(shí)現(xiàn)用戶(hù)和企業(yè)共贏?!?/p>

  據(jù)《白皮書(shū)》統(tǒng)計(jì),近三年來(lái),目前記錄在案的所有出現(xiàn)重大問(wèn)題的互聯(lián)網(wǎng)金融平臺(tái)統(tǒng)計(jì)如下:2014年為254個(gè),占所有出現(xiàn)重大問(wèn)題平臺(tái)的18.86%;2015年為746個(gè),占總數(shù)的55.38%;2016上半年共出現(xiàn)268個(gè),占總數(shù)的19.90%。《白皮書(shū)》指出,雖然2016年似乎呈現(xiàn)出下降趨勢(shì),但互聯(lián)網(wǎng)金融平臺(tái)問(wèn)題高發(fā)時(shí)間段主要在金融業(yè)結(jié)算、兌付頻率較高的下半年,所以這表面上看似的“一點(diǎn)點(diǎn)下降趨勢(shì)”并非真實(shí)。

  2015年開(kāi)始,網(wǎng)貸平臺(tái)的問(wèn)題逐漸浮出水面。從e租寶、校園貸的丑聞,到大學(xué)生網(wǎng)貸引發(fā)的“裸條”事件;從提現(xiàn)困難、開(kāi)發(fā)商跑路,升級(jí)到經(jīng)偵介入。這些案件將大眾視野吸引到了金融安全問(wèn)題的同時(shí),一個(gè)更深層次的安全問(wèn)題卻被忽略了。中國(guó)信息通信研究院安全研究所副所長(zhǎng)王勇認(rèn)為,人們對(duì)于互聯(lián)網(wǎng)金融的關(guān)注點(diǎn)很多,包括風(fēng)控、資產(chǎn)安全、資產(chǎn)流程安全,但沒(méi)有一家去關(guān)注互聯(lián)網(wǎng)金融網(wǎng)貸的App本身是否安全。

  移動(dòng)互聯(lián)網(wǎng)系統(tǒng)與應(yīng)用安全國(guó)家工程實(shí)驗(yàn)室高級(jí)研究員朱易翔表示,“移動(dòng)互聯(lián)網(wǎng)金融作為移動(dòng)互聯(lián)網(wǎng)與金融的雙重結(jié)合,其安全要求也具有了雙重性,一方面是資金安全,這是金融的底線;另一方面就是移動(dòng)互聯(lián)網(wǎng)安全,也就是信息安全?!?/p>

  亟待修復(fù)

  記者打開(kāi)手機(jī)客戶(hù)端,在手機(jī)商店搜索欄輸入“金融”、“理財(cái)”等字樣,“大麥理財(cái)”、“PP理財(cái)”、“銅掌柜理財(cái)”、“開(kāi)鑫貸”等琳瑯滿目的金融信貸類(lèi)App占據(jù)了手機(jī)屏幕。中國(guó)電信股份有限公司上海研究院副院長(zhǎng)張明杰認(rèn)為,“隨著中國(guó)互聯(lián)網(wǎng)消費(fèi)金融市場(chǎng)的發(fā)展、政策試點(diǎn)擴(kuò)大范圍、央行開(kāi)放征信牌照、從互聯(lián)網(wǎng)巨頭到新興創(chuàng)業(yè)公司都開(kāi)始布局消費(fèi)金融,這是發(fā)展趨勢(shì)”。

  麥肯錫公司在其發(fā)布的《中國(guó)銀行業(yè)創(chuàng)新系列報(bào)告》中稱(chēng):2015年底,中國(guó)互聯(lián)網(wǎng)金融的市場(chǎng)規(guī)模達(dá)到12-15萬(wàn)億元,占GDP的近20%,互聯(lián)網(wǎng)金融用戶(hù)人數(shù)也超過(guò)5億成為世界第一。數(shù)億的用戶(hù)基數(shù),使得移動(dòng)互聯(lián)網(wǎng)金融產(chǎn)品信息安全問(wèn)題被提升到社會(huì)問(wèn)題的高度。

  根據(jù)互聯(lián)網(wǎng)專(zhuān)業(yè)平臺(tái)“網(wǎng)貸之家”的數(shù)據(jù)統(tǒng)計(jì),僅2016年第一季度,國(guó)內(nèi)App市場(chǎng)上就已新增超過(guò)100家相對(duì)穩(wěn)定運(yùn)營(yíng)的互聯(lián)網(wǎng)金融App,為用戶(hù)提供相關(guān)產(chǎn)品和服務(wù)。而早在2014年,普華永道便有統(tǒng)計(jì)數(shù)據(jù)顯示,中國(guó)移動(dòng)互聯(lián)網(wǎng)金融呈現(xiàn)爆發(fā)式增長(zhǎng),全年交易額超過(guò)20萬(wàn)億人民幣。主要的互聯(lián)網(wǎng)金融模式包括第三方支付、在線理財(cái)、P2P網(wǎng)貸、直銷(xiāo)銀行、互聯(lián)網(wǎng)保險(xiǎn)及互聯(lián)網(wǎng)眾籌等。

  中國(guó)第三方移動(dòng)數(shù)據(jù)服務(wù)平臺(tái)TalkingData發(fā)布的《2015年移動(dòng)互聯(lián)網(wǎng)年度盤(pán)點(diǎn)》報(bào)告顯示,移動(dòng)金融理財(cái)領(lǐng)域的用戶(hù)規(guī)模目前超過(guò)8.2億,這在中國(guó)12.8億的總移動(dòng)互聯(lián)網(wǎng)用戶(hù)中占比超過(guò)60%,滲透率還在持續(xù)升高。報(bào)告提出,從用戶(hù)行為上看,金融理財(cái)應(yīng)用的安裝數(shù)量和打開(kāi)數(shù)量遙遙領(lǐng)先于餐飲、旅游、出行、醫(yī)療等行業(yè),且涉及的財(cái)產(chǎn)數(shù)量巨大。

  中國(guó)信息通信研究院安全研究所副所長(zhǎng)王勇說(shuō),“App安全特別是金融類(lèi)App的安全,是國(guó)家、開(kāi)發(fā)商、用戶(hù)三方面共同的需求?!?/p>

  《移動(dòng)互聯(lián)網(wǎng)金融App信息安全現(xiàn)狀白皮書(shū)》指出,在金融App領(lǐng)域,也亟需從國(guó)家、政府層面上推行相關(guān)的政策,強(qiáng)制要求App開(kāi)發(fā)商和運(yùn)營(yíng)企業(yè)接受安全檢測(cè),遵守安全規(guī)范,從而進(jìn)一步推動(dòng)移動(dòng)互聯(lián)網(wǎng)金融安全工作,提高系統(tǒng)安全水平。

  對(duì)于目前互聯(lián)網(wǎng)金融類(lèi)信貸App的信息安全現(xiàn)狀,上海掌御信息科技有限公司CTO李卷孺表達(dá)了自己的擔(dān)憂,“互聯(lián)網(wǎng)金融類(lèi)信貸App目前大多處于非常不安全的狀態(tài)。App的安全系數(shù)并不與開(kāi)發(fā)商企業(yè)規(guī)模呈正相關(guān),開(kāi)發(fā)廠商的安全意識(shí)和重視程度很關(guān)鍵。”目前國(guó)外著名的 IT企業(yè)包括 Google、Facebook、Twitter、蘋(píng)果、Paypal等都有安全獎(jiǎng)勵(lì)計(jì)劃,鼓勵(lì)安全咨詢(xún)企業(yè)幫助修復(fù)安全漏洞。

  2015年底,工業(yè)和信息化部對(duì)《移動(dòng)智能終端應(yīng)用軟件(App)預(yù)置和分發(fā)管理暫行規(guī)定》公開(kāi)征求意見(jiàn),并將于年內(nèi)正式發(fā)布實(shí)施,以規(guī)范App預(yù)置和分發(fā),要求智能手機(jī)應(yīng)用程序內(nèi)置和上架分發(fā)前進(jìn)行安全測(cè)試,并組織第三方評(píng)估和抽查,而且相關(guān)的國(guó)家實(shí)驗(yàn)室和研究院都參與到其中。(經(jīng)濟(jì)觀察報(bào))