Zimperium 报告:近半数 iOS 应用泄露敏感数据,安卓应用风险亦不容忽视

安全公司 Zimperium 的最新研究显示,超过一半的 iOS 应用存在数据泄露风险,而安卓应用风险约为三分之一。移动应用成为 API 攻击的主要目标,企业数据安全和用户隐私面临严重威胁。

7效率工具数据安全移动应用API 攻击安全漏洞

研究背景

安全公司 Zimperium 的最新研究发现,超过半数的 iOS 应用存在数据泄露风险,这一比例高于安卓应用(约三分之一)。移动应用已成为 API 攻击的主要战场,给企业数据安全和用户隐私带来严重威胁。

Zimperium 报告称约 1/3 谷歌安卓、1/2 苹果 iOS 应用会泄露敏感数据插图

API 攻击风险

移动应用在不可信设备上运行 API 端点和调用逻辑,容易被篡改或反向工程。攻击者可以拦截流量、修改应用,并使恶意 API 调用看似合法。传统的防火墙、网关、代理和 API 密钥验证等防护手段,无法有效阻止应用内部的攻击。

数据泄露问题

即使采用 SSL 证书绑定(SSL Pinning)防御中间人攻击,也存在漏洞。近三分之一的安卓金融类应用和五分之一的 iOS 旅行类应用仍可被攻击。许多应用在设备端错误处理敏感数据,存在控制台日志记录、外部存储和不安全的本地存储等问题。

Zimperium 报告称约 1/3 谷歌安卓、1/2 苹果 iOS 应用会泄露敏感数据插图1

应用安全风险

31% 的全部应用及 37% 的 TOP100 应用会将个人可识别信息传输到远程服务器,其中不少未加密。一些嵌入的 SDK 甚至会秘密外传数据、记录用户操作、捕获 GPS 位置并发送至外部服务器。