金融APP普遍存安全隐患
最新公布的《2015-2016移动互联网金融APP信息安全现状白皮书》(下称“白皮书”)称,目前网贷APP整体安全性并不高,每个APP都存在不同程度的信息安全问题,70%的APP中的用户信息可以被黑客监听和篡改。
这份白皮书由中国信息通信研究院信息产业通信软件评测中心、移动互联网系统与应用安全国家工程实验室和上海掌御信息科技有限公司等3家单位完成检测,上海微令信息科技有限公司校园司令参与,上海淳粹文化传媒有限公司联合撰写。
报告研究对象是安卓平台上88款最流行的移动金融APP,这88家也是网络借贷第三方分析研究机构网贷之家2015年评比的发展指数排名前列者。按照网贷之家的数据,尽管互联网金融大整治清理了一批,现存的P2P企业仍有2000家。而大部分在信息技术、信息安全上似乎并不是太专业。
测评结果显示,互联网金融普遍存在加密算法的误用、网络传输保护不足、应用程序缺乏保护措施、本地文件及系统日志敏感信息泄漏等几个方面的问题。严重之处在于,个别APP还存在组件暴露漏洞、可数据备份漏洞、Webview远程执行漏洞、拒绝服务攻击漏洞、网络接口攻击漏洞等等其他安全问题。
该报告还列出了移动互联网金融APP信息安全的十大风险,其中危害最大的是,15%的互联网金融APP与服务器端交互的数据通过明文的通信信道传输,这可以导致用户进行的金融交易信息、密码口令等秘密数据完全暴露在攻击者面前。黑客不仅可以监听用户进行的所有交易信息,还可以篡改交易内容甚至冒充用户登录进行交易。
此外,报告列举的风险还包括通讯数据可解密、敏感数据本地可破解、调试信息泄露、敏感信息泄露、密码学误用、功能泄露、可二次打包、可调试、代码可逆向等风险。其中,“可调试”指的是客户端APP能够被调试,动态的提取、修改运行时的程序数据和逻辑;“代码可逆向”指的是客户端APP的逻辑能够被轻易获取和逆向,得到代码和程序中的敏感数据。以上两项的风险范围最高,达到了70%,分别可能导致用户信息被监听篡改,以及APP被攻击和仿冒。