国产精品欲av麻豆网站_a毛片毛片AV永久免费_免费午夜精品视频在线观看_荒野求生21天无处理原版_亚洲五月欧美激情桃花_青柠影院日本不卡网_在线免费看a欧美午夜精品_中文字幕亚洲乱码专区_日韩特黄毛片一区二区播放_国产剧情麻豆精品免费

熱點點評 | 關(guān)于“預(yù)裝廣告SDK、apk靜默安裝”案例中技術(shù)行為的分析與探討

昨天,大家都被一則標(biāo)題為“30人被判:預(yù)裝 SDK 推送廣告、可獲取手機系統(tǒng)權(quán)限,獲利 3000 余萬,犯非法控制計算機信息系統(tǒng)罪“的文章刷屏了。法院認(rèn)為該案的爭議焦點有多個,本文僅從”廣告SDK及一鍵達(dá)apk的安裝、運行構(gòu)成非法控制計算機信息系統(tǒng)“這一爭議焦點入手,從廣告SDK、一鍵達(dá)apk的安裝和運行方式等角度做簡要分析,目的是的進一步厘清廣告SDK的預(yù)裝行為、apk的靜默安裝等的運行后果與本案的定罪量刑之間的關(guān)聯(lián)度,供參考。

熱點點評 | 關(guān)于“預(yù)裝廣告SDK、apk靜默安裝”案例中技術(shù)行為的分析與探討

那么,在前述案例中,廣告SDK和一鍵達(dá)apk分別在多大程度上實現(xiàn)了對計算機信息系統(tǒng)的非法控制?

首先,在法院審理查明的事實中,可以看到被告人要實現(xiàn)的目的是:

“由北京團隊提供廣告SDK工具包,手機商將廣告SDK工具包預(yù)裝到智能手機系統(tǒng)(以下簡稱手機)中,并使廣告SDK獲取系統(tǒng)權(quán)限,北京團隊則根據(jù)存活率按安裝臺數(shù)或以廣告費收入分成的方式向手機商支付費用。

裝有廣告SDK的手機在用戶首次開機聯(lián)網(wǎng)時,廣告SDK即通過互聯(lián)網(wǎng)與后臺服務(wù)器連接,在用戶不知情的情況下向后臺服務(wù)器上傳imei、imsi等用戶信息、自動更新廣告SDK版本等,并根據(jù)與手機商達(dá)成的運營方案通過服務(wù)端(即BOSS系統(tǒng))對推送方式、內(nèi)容及頻率等進行配置,向用戶推送商業(yè)性電子信息,從而產(chǎn)生廣告費收入?!?/em>

根據(jù)此案描述,被告方為達(dá)目的執(zhí)行了以下幾個關(guān)鍵操作,分別是:SDK預(yù)裝,使廣告SDK獲取系統(tǒng)權(quán)限、上傳用戶信息、向用戶推送廣告。

第一個行為:SDK預(yù)裝。這個行為需借由手機廠商才能完成。因為常規(guī)的SDK,須以APP為載體,而APP需要在應(yīng)用市場通過審核后才能上架;APP上架后,再經(jīng)由個人用戶自主選擇后下載到自己的手機中。所以,該預(yù)裝行為是跳過了應(yīng)用商店和APP開發(fā)者的合規(guī)審核、個人用戶的主動選擇、下載等一系列常規(guī)操作,而直接出現(xiàn)在了手機中。而除預(yù)裝這個情形之外,無論是廣告SDK還是任何類型的SDK,也不管其功能多強大,SDK自身都無法實現(xiàn)主動埋入系統(tǒng)中。

第二個行為:廣告SDK獲取系統(tǒng)權(quán)限。之所以要強調(diào)這句話是因為常規(guī)情況下,SDK必須通過APP才能獲取系統(tǒng)權(quán)限,SDK自身是無法直接獲取系統(tǒng)權(quán)限的,并且SDK從APP獲取到的系統(tǒng)權(quán)限是小于或等于APP的系統(tǒng)權(quán)限的,APP沒有的系統(tǒng)權(quán)限SDK也獲取不到。而本案中,是被告經(jīng)由手機廠商的預(yù)裝操作才使得其開發(fā)的SDK跳過了APP而直接獲取了系統(tǒng)權(quán)限。

第三個行為:上傳用戶信息。此處的重點是被告在用戶不知情的情況下,向后臺上傳IMEI、IMSI等,也就是在前面的預(yù)裝、直接獲取系統(tǒng)權(quán)限的違規(guī)操作,實現(xiàn)了其未獲得用戶的授權(quán)同意而收集了個人信息的行為。

第四個行為:向用戶推送廣告。這里的重點是,如果被告只完成前述三個動作——即與手機廠商“合謀”實現(xiàn)的:被告開發(fā)的廣告SDK預(yù)裝、SDK獲取系統(tǒng)權(quán)限及上傳用戶信息,是完全無法實現(xiàn)其推送廣告的商業(yè)目的的。而推送行為才是被告實現(xiàn)其商業(yè)目的的最重要步驟,也是導(dǎo)致本案危害后果的根本原因。對此,需要著重分析。先來看法院審理查明的相關(guān)事實描述:

“利用廣告SDK的靜默安裝功能自動下載并安裝“一鍵達(dá)apk”,“一鍵達(dá)apk”在用戶點擊推送的文章或新聞后自動下載公眾號二維碼圖片,利用手機輔助功能模擬用戶操作,使用戶微信自動識別下載的二維碼圖片,關(guān)注瑞徠公司運營的公眾號,并定期自動清理相冊中的二維碼圖片。而一鍵達(dá)apk的目的是為了實現(xiàn)微信公眾號粉絲量快速增長,從而利用大量的粉絲資源點擊廣告謀取利益?!?/em>

到這里我們發(fā)現(xiàn),被告這個廣告SDK還帶有靜默安裝的功能——即在用戶不知情的情況下,自動下載并安裝某個apk(也就是本案中名為“一鍵達(dá)“的apk)。被告通過這種“一拖二”的模式,實現(xiàn)被告所運營的微信公眾號粉絲快速增長,從而利用粉絲的廣告點擊行為謀取利益。換句話說,靜默安裝apk從而實現(xiàn)推送廣告才是對計算機信息系統(tǒng)構(gòu)成非法控制的行為,而靜默安裝功能并不是必然經(jīng)由廣告SDK才能實現(xiàn)的,而是被告先為了實現(xiàn)靜默安裝的目的,有意識地選擇了廣告SDK作為載體,當(dāng)然被告也可以選擇其他載體。因此,廣告SDK在本案中并沒有參與非法控制計算機信息系統(tǒng)的行為。罪魁禍?zhǔn)资峭ㄟ^靜默安裝功能“落地”的一鍵達(dá)apk,及其模擬用戶關(guān)注公眾號、刪除相冊照片的行為,目前,能夠被嵌入到APP中的SDK,可以說都是不可能具備靜默安裝功能的,并且SDK也不可能被允許直接預(yù)裝到正規(guī)手機廠商的手機中,首先,SDK需要通過APP的嚴(yán)格審核及檢測,確保其所收集的個人信息與其功能相匹配,并且在其隱私政策中做了詳細(xì)披露;其次,SDK在通過了APP的審核后,APP也需在其隱私政策中披露SDK的名稱、類型、所屬公司名稱、所收集的個人信息類型、處理目的、處理方式;再次,APP在完成了前述操作后,也需要經(jīng)過應(yīng)用市場的上架審核。所以,市面上常規(guī)能夠運行的SDK是不可能實現(xiàn)預(yù)裝、靜默安裝、自動下載安裝任何apk的,更不用說本案所涉及的推送廣告功能了。

熱點點評 | 關(guān)于“預(yù)裝廣告SDK、apk靜默安裝”案例中技術(shù)行為的分析與探討
總結(jié)一下,要想實現(xiàn)本案中的一系列操作,需要完成:

1、廣告SDK預(yù)裝在手機系統(tǒng)中。這個預(yù)裝動作很關(guān)鍵,預(yù)裝為意味著技術(shù)上可違規(guī)操作空間很大,數(shù)據(jù)處理上沒有獲得授權(quán)同意。

2、利用“一鍵達(dá)”apk等程序使用戶手機執(zhí)行了一系列操作:獲取用戶信息,自動上傳、下載、刪除數(shù)據(jù),彈出廣告、調(diào)用手機輔助功能自動模擬用戶操作等等。

綜上,實現(xiàn)上述違規(guī)操作的前提是:

1、被告將靜默安裝功能定制開發(fā)到廣告SDK中(常規(guī)的SDK都沒有該功能);

2、被告啟動了靜默安裝功能自動下載了一鍵達(dá)apk;

3、一鍵達(dá)apk在向用戶推送廣告的方式上具有偽裝性,

4、被告利用手機輔助功能模擬用戶的操作行為,實現(xiàn)用戶關(guān)注公眾號的行為。

綜上,前述的4個行為須層層疊加、一環(huán)扣一環(huán)才能實現(xiàn)被告的目的,從而構(gòu)成本案的結(jié)論。而這4個行為在現(xiàn)有的法律框架及數(shù)據(jù)合規(guī)監(jiān)管下,每一個行為都無法獨立實現(xiàn)。因此,我們的關(guān)注點也應(yīng)是違法違規(guī)的具體行為本身,例如預(yù)裝、靜默安裝、模擬用戶操作等非法控制行為,以及相應(yīng)的場景、危害,而非僅從某一個技術(shù)名詞、技術(shù)方法、產(chǎn)業(yè)生態(tài)去切入,去定性。

 

( 本文作者:CCIA數(shù)據(jù)安全工作委員會 )

相關(guān)新聞

聯(lián)系我們

聯(lián)系我們

服務(wù)熱線:400-098-2528
技術(shù)服務(wù):service@bjhhxa.com.cn
商務(wù)合作:sale@bjhhxa.com.cn
北京公司:北京市朝陽區(qū)高碑店鄉(xiāng)弘勝大廈4層416室
成都公司:成都市雙流區(qū)華府大道四段999號電子科技大學(xué)成都研究院
福建辦事處:福建省泉州市豐澤區(qū)東海街道濱海社區(qū)濱海街109號連捷國際中心7樓701
關(guān)注微信
關(guān)注微信
返回頂部