
Zimperium 报告:近半数 iOS 应用泄露敏感数据,安卓应用风险亦不容忽视
安全公司 Zimperium 的最新研究显示,超过一半的 iOS 应用存在数据泄露风险,而安卓应用风险约为三分之一。移动应用成为 API 攻击的主要目标,企业数据安全和用户隐私面临严重威胁。
研究背景
安全公司 Zimperium 的最新研究发现,超过半数的 iOS 应用存在数据泄露风险,这一比例高于安卓应用(约三分之一)。移动应用已成为 API 攻击的主要战场,给企业数据安全和用户隐私带来严重威胁。

API 攻击风险
移动应用在不可信设备上运行 API 端点和调用逻辑,容易被篡改或反向工程。攻击者可以拦截流量、修改应用,并使恶意 API 调用看似合法。传统的防火墙、网关、代理和 API 密钥验证等防护手段,无法有效阻止应用内部的攻击。
数据泄露问题
即使采用 SSL 证书绑定(SSL Pinning)防御中间人攻击,也存在漏洞。近三分之一的安卓金融类应用和五分之一的 iOS 旅行类应用仍可被攻击。许多应用在设备端错误处理敏感数据,存在控制台日志记录、外部存储和不安全的本地存储等问题。

应用安全风险
31% 的全部应用及 37% 的 TOP100 应用会将个人可识别信息传输到远程服务器,其中不少未加密。一些嵌入的 SDK 甚至会秘密外传数据、记录用户操作、捕获 GPS 位置并发送至外部服务器。