财经

金融APP越界?实测30款:有17款索取隐私权限

近日,100款APP整改通告中多家金融机构“上榜”,让金融机构的数据安全与个人信息保护问题引起了广泛关注。

新京报记者采访金融、安全行业多位圈内人士发现,随着移动支付的发展,越来越多的金融机构将借贷、支付场景转移到了线上,在这一过程中,许多银行遭遇到了新麻烦,包括如何达到国家规定的安全标准、如何对抗浸淫互联网圈已久的黑产攻击,以及如何让APP既实现多项业务功能,还可在个人信息保护上合规。

12月10日至16日,新京报记者下载30款排名靠前的金融类APP测试发现,金融APP超范围索取权限问题仍然存在。30款APP中有17款APP索取了隐私权限,其中13款APP索取了位置权限。

“怎么判断APP的权限‘越界’,我们之前也不了解。但所有银行自成立之初,就一直有风控部门在把关风险。只不过,在从线下支付到移动端支付的发展过程中,我们遇到的风险形态已经发生了很大变化,金融机构在这方面的投入也逐年升高,内控、抵御黑产攻击、信息保护合规,很多地方需要注意。”某银行高管戴蒙(化名)告诉新京报记者。

测试30款APP:17款索取隐私权限,其中13款索取位置

金融APP近期正遭遇又一轮监管。12月初国家网络与信息安全通报中心发布通报指出,公安机关在开展APP违法违规采集个人信息集中整治中,下架整改100款违法违规APP,其中光大银行、天津银行等金融类APP上榜。

对此,一位不愿具名的接受整改APP的高管对新京报记者表示,“之前我们接到通知说我们的APP存在泄露客户隐私的问题,具体问题包括隐私协议不规范和超范围收集,但目前已经整改完了。”

12月10日至16日,新京报记者在华为应用市场随机下载了30款排名靠前的金融类APP测试发现,若按照全国信息安全标准化技术委员会2019年8月8日发布的《信息安全技术 移动互联网应用(APP)收集个人信息基本规范(草案)》规定的金融借贷类APP必要权限范围,这30款APP中有25款在首次打开时超范围申请了权限。如光大银行申请位置权限,好分期申请通讯录、位置,闪电借款申请位置,民贷天下申请录音、拍照权限等。这说明,金融APP超范围索取权限问题仍然存在。不过记者注意到,即便拒绝上述权限索取要求,这些APP仍可继续使用。

但需要注意的是,根据《信息安全技术 移动互联网应用(APP)收集个人信息基本规范(草案)》规定,金融借贷类APP为用户提供从金融机构进行个人消费贷款服务,包括授信、借款、还款与交易记录等功能(其中金融机构是指有放贷资质的银行、消费金融公司、小贷公司等在网络上提供借贷服务的机构)。金融借贷类APP的必要权限只有存储权限一个,即除了存储权限,对其他任何权限的索取都涉嫌超限索权。

新京报记者发现,许多金融类APP除了收集必要的手机存储权限外,往往还会收集设备信息权限,如360借条、度小满理财等,而这也是导致众多金融类APP涉嫌超限索权的原因。有熟悉隐私行业的专家表示,设备信息包含手机识别码,一些基本功能如认证登录等均需要手机识别码的支持,此外,该项权限在互联网广告领域也是用来追踪用户的重要标识,因此众多APP都会收集该项权限。

根据上述《规范》,相机、通讯录、位置、麦克风、短信等权限属于“隐私权限”范畴。新京报记者测试上述30款金融类APP发现,30款APP中有17款APP索取了隐私权限。其中位置权限被索取得最频繁,有13家APP均索取了位置权限。

上述金融类APP均在首页对隐私政策进行了弹窗公示,一些APP则对索取权限的理由也进行了解释。如拉卡拉在首次安装打开后便弹窗表示其有可能索取定位、相机权限。其中索取定位权限的目的是用位置信息评估业务风险,而相机则用于身份确认。而招商银行则弹窗提示开启定位权限,目的是提高查询本地城市服务、附近优惠商户的准确性。好分期申请了通讯录与位置权限,其在首页弹窗对申请权限的行为作出解释称,“允许访问通讯录可以有效提升审核效率,允许访问位置可以提升好分期商城体验”。

对此,金融科技专栏作家、资深观察人士毕研广对新京报记者表示,金融类APP正常收集个人信息,以便于风险控制、门槛设立、投资者测评等是有必要的。比如个人办理贷款时,银行需要掌握个人基本的身份信息、财力状况等,至于读取相应通讯录信息、短信信息等则没有必要。

超限索权、黑产、“内鬼”,银行类APP成风险“重灾区”

12月16日,戴蒙对新京报记者表示,其所在的银行曾遭遇监管机构的整改通告,原因是其索取了用户的通讯录权限与位置权限。戴蒙表示,索取通讯录权限仅是为了方便用户向好友转账,而位置权限则是告知线下网店的位置。他透露,监管部门并未全面禁止不允许索取上述权限,只是一定要在隐私协议里对索取权限的原因有所体现。

还有业内人士对新京报记者表示,其实很多银行的APP是找外包团队做的,“虽然在应用市场看到APP的运营商是银行自己,但实际上做APP的另有其人。而程序员如果在做APP时‘抄了’其他APP安装包的内容,就有可能导致权限索取的部分也一起‘抄’过来了,最后导致隐私不合规。”

根据中国信息通信研究院此前发布的《2019金融行业移动APP安全观测报告》,在具有典型代表性的12款下载量过亿的金融行业APP中,多款APP存在不同程度的超范围索取用户权限的情况,在隐私政策方面也存在多种违法违规行为,给用户个人隐私信息安全带来隐患。APP用户的个人隐私信息一旦泄露,将带来严重的后果,如骚扰电话、信息诈骗、恶意推销、网络情感诈骗等,会严重损害APP用户的利益。

在不少安全专家看来,银行APP里面包含了很多重要的客户数据,而权限索取则是获取客户数据的途径之一,因此不论是出于业务考虑还是无心之失,过多收集客户数据的同时,如果银行的风控系统不到位,客户信息也很容易被黑产或“内鬼”所窃取。

新京报记者查阅黑猫投诉平台关于金融消费者的投诉情况发现,客户信息泄露成为了保险业的前三大“差评”之一,另外两个为违规销售和理赔难。

12月13日,奇安信集团副总裁梁志勇在接受新京报记者采访时表示,现在数据安全事件发生的频率越来越高,单个企业遭受的损失也越来越大。例如2017年美国的一家信用卡公司发生了1.5亿张信用卡信息泄露,给民众隐私和企业自身都带来了很大伤害。

“数据泄露的渠道包括外部黑产攻击以及内部威胁两种,其中内部威胁实际上是数据安全很重要的一个场景。例如一些机构有非常有价值的数据,内部人员一般都有合法的身份,但他们若出于利益或其他目的,就会违规地使用数据,这类事件在一些有重要数据的企业里较易发生。”梁志勇表示。

“金融机构汇聚了大量公民信息和交易数据,并且保障着社会生产秩序的有序进行。因此对于金融机构来说,首要的是保证数据不发生泄露,其次要保证金融服务的稳定性和持续性。网银、电子支付、手机银行也是普遍意义上金融机构易受到攻击的应用,主要风险包括:网络嗅探、拒绝服务、撞库等网络安全风险,数据防泄露、防篡改等数据安全风险以及内部数据窃取、恶意使用等业务风险。”12月16日,腾讯安全云鼎实验室负责人董志强对新京报记者表示。

12月11日,央行科技司司长李伟在2019年“中国金融科技全球峰会”上表示,前不久对金融类APP开展标准测评和认证后,近期注意到几部委开展的对APP风险的整治,其中银行类APP是风险重灾区,所以将加快推进有关工作,切实防范化解风险。

“随着互联网金融新的发展,风险也有了新的变化和特征。2019年的政府工作报告中,未曾提及互联网金融,却在金融领域提及23次‘风险’问题,可见,在新时期下,互联网金融的风险以及犯罪问题仍然是对互联网金融关注的重点。”中南财经政法大学法治发展与司法改革研究中心教授郭泽强表示。

监管要求下 金融机构加大移动端安全投入

“一直以来,金融行业都有自身需要面对的安全问题,如盗转、盗刷等,这些问题在移动互联时代更加明显。此外,金融行业是对安全级别要求最高的行业之一,从身份认证方式、国家密码算法使用、等级保护标准等各方面都有相应的要求。因此,近几年金融机构对业务安全的需求也逐渐增长。”12月12日,北京芯盾时代科技有限公司副总裁蔡准在接受新京报记者采访时表示。

“越来越多银行的业务从PC端转移到了移动端,尤其对中小银行来说,线下营业厅的成本相对较难负担,因此对手机端更加看重,许多业务都转移到线上来做了,在手机端购物和转账的操作也越来越多。”据蔡准介绍,芯盾时代主要的客户群就是金融机构客户,“我们300多个客户里有200多个客户是银行,还有不少是证券公司和保险公司。在移动应用的场景下,许多金融机构客户需要在手机端拥有足够安全的身份认证措施,这类认证措施在以前是U盾,但由于手机无法使用U盾,而人民银行和银监会对5万以上的转账额度又有相应的监管文件要求,因此我们就提供了能够符合监管要求的多因素认证产品,让APP的支付额度能够从几千元提高到二三十万。”

12月13日,奇安信集团副总裁梁志勇对新京报记者表示,信息化建设与合规需求是企业投入安全建设的两大原因。“现在很多企业都有做大数据、云计算的需求,而这些都附带有安全的要求。此外,国家也提出了很多需要企业达标的硬性标准。而不同行业的企业,也需要达到各自不同的垂直性很强的行业标准,银行、公安等系统都是如此。”

蔡准告诉记者,从2016年开始,银监会明确发文对普通转账要求进行短信验证,并要求对短信验证进行保护。2017年则对银行的风控系统提出了要求,这导致了2018年和2019年成为了银行风控系统建设的高峰期。与此同时,等保2.0标准也对移动终端提出了更高的要求体系。可以看到各个机构都意识到了互联网业务面临的风险,需要金融机构采用对应的防控措施。

根据央行发布的“237号文”,央行对移动金融APP安全问题进行管理规范,主要从提升安全防护、加强个人金融信息保护、提高风险监测能力、健全投诉处理机制、强化行业自律5个方面入手,并对备受关注的个人金融信息保护划定了四大红线。

多位金融行业受访者对新京报记者表示,受各类标准出台的影响,金融安全需求在近几年持续增多,金融行业不断在安全层面加大投入。

“我们在银行成立的第一天开始,科技部下面下设了一个独立的大数据中心,专职做数据的平台建设工作,数据治理的工作,目前我们行里面自己的开发人员大概200人左右,大数据开发人员占到1/3,数据对我们来说是核心资产。此外,在信息安全上的投入,相对来说我个人认为也是比较大的,尽管现在我们全行的开发人员才200人,但是专职的信息安全人员已经20人了,风险部门还有一个专职的反欺诈的团队,他们更多是做业务安全,我们科技这边更多的是做信息安全,几个不同的层次强化数据安全的保护工作。”新网银行信息科技部负责人周勇在新京报主办的“金融进化论:2019新京报金融科技论坛”上表示。

“前不久央行发文指导互联网金融协会启动了金融APP的备案管理试点工作,简单来说,就是对金融类APP开展标准测评和认证,实施动态监测,及时处置相关风险。”央行科技司司长李伟12月11日表示,加快标准供给的同时,也在积极推进标准的落地实施,把金融科技标准实施与加强金融科技创新监管相结合,通过标准、测评和认证三个环节的工作规范金融科技创新应用,提升金融科技的监管效能。

银行遭遇互联网黑产 提高风控水平成课题

蔡准告诉新京报记者,安全公司为金融机构提供安全技术支持的具体方式是集成一个SDK到银行的APP中,“我们SDK索要的权限只要银行APP本身要求开启的权限即可,没有额外要求。”

根据中国信息通信研究院发布的《2019金融行业移动APP安全观测报告》,截至2019年9月11日,该报告团队从232个安卓应用市场中收录了13.33万款金融行业APP,发现有70.22%的金融行业APP存在高危漏洞,攻击者可利用这些漏洞窃取用户数据、进行APP仿冒、植入恶意程序、攻击服务等,对APP安全具有严重威胁。其中Top3的高危漏洞均存在导致APP数据泄露的风险。

360截图20191217112728816.jpg

“从银联卡支付到银联手机闪付,再到银联云闪付APP以及二维码支付,随着时代的发展,目前风险也加速向线上移动端转移,向支付业务全链条全方位渗透,由单一风险向各类风险交织并存发展,金融科技与新型风险相结合,催生团伙犯罪以及黑色产业链条,增大了风控的压力。”12月14日,中国银联法律合规部总经理郑晓琴在互联网安全与刑事法制高峰论坛上称。

那么,金融机构面对的风险主要有哪些?

在腾讯安全云鼎实验室负责人董志强看来,网点时代银行业的安全防护主要体现在业务连续性安全保障,集中在基础环境安全、网络连通性安全、应用安全等领域。而从网银时代开始,防止业务攻击和数据篡改、越权等安全防护成为了安全防护重点,同时针对普通用户银行账户的犯罪越来越多,如转账类诈骗、“四件套”交易等,这都需要银行方面有更强的监管能力。

微众银行反欺诈负责人诸劼称,薅羊毛对银行和互联网黑产来说都不是新鲜事,传统银行会遭遇套积分行为,互联网黑产则会经常薅电商的优惠券。但当金融机构逐步向移动端转移的过程中,银行碰到互联网黑产,就会出现问题。“银行没有见过这么大的账号群控黑产群体,而黑产则在电商外又找到一块大蛋糕。对于银行传统的注册账户必须手机验证和领券必须提供有效身份证的监管机制,互联网黑产往往可以使用大量手机号资源,接码平台以及大量身份信息去绕过,对此银行只能采取新方式对抗。”

蔡准对新京报记者举例称,此前有一家银行上线了其提供的风控系统后,在其APP的商城里拦截到一些商户的订单。“这些商户在该银行APP里出售商品时,使用同一个设备购买自己的商品‘刷单’,以这样的方式来‘薅’银行为商户提供的交易补贴,该银行此前承受了两年的损失,采用了反欺诈系统后才发现问题。”

董志强表示,目前,随着移动网络时代开始,移动安全、云安全、数据安全成为防护重点,同时语音支付、人脸支付等方面,银行也会面临新的威胁,比如AI伪造语音、AI伪造人脸的攻击,如何对此类新型攻击做到有效防护,也是需要银行等机构进行持续性研究。

“从2015年至今,金融机构与黑产的‘战况’一直很胶着,这是因为移动互联领域涉及很多风险点,而且相关的技术一直在升级,道高一尺魔高一丈的事情一直在发生。银行除了自身的风控团队外,还需要安全技术人员的配合,未来希望有更多的法律法规出台可以保护金融机构的数据安全。”戴蒙表示。


【责任编辑:欧阳雪】

数字人民币“双中心”战略:构建全球数字贸易金融强国新征程的核心引擎

在“十五五”规划开局之年,建设金融强国的宏伟蓝图正寻求突破性的战略支点。数字人民币作为金融科技革命的集大成者,其发展已超越支付工具升级的范畴,正通过一场深刻的体系化创新,构建起服务于国家战略的新质金融基础设施。以“双中心”架构为引擎,以“货币桥”为枢纽,数字人民币正在实践中形成一套完整的创新发展模式与价值体系。2025年10月27日,中国人民银行行长潘功胜在2025金融街论坛

场景革命与金融突围:构建数字人民币跨境结算新范式的战略价值

基于国务院场景战略与宁波保税区创新模式的融合价值分析。在国务院“场景战略”的宏大叙事下,数字人民币的应用已超越支付工具本身,正演变为重构全球贸易结算体系的战略性基础设施。本文以宁波保税区跨境供应链管理与结算科技有限公司的创新实践为蓝本,剖析其如何通过“港口场景+数字人民币+新型易货”的深度融合,打造了一个规避美元依赖、提升供应链效率的“数字银联”式结算新范式,为全国统一大市场的数

资本市场制度型开放加速,外资增配A股趋势明朗

合格境外投资者(QFII)数量增至913家、外资持仓市值超1500亿元、跨境ETF规模达9160亿元……一系列数据背后,是全球资本对中国资本市场制度型开放成效的认可。从合格境外投资者制度优化,到深化内地与香港资本市场互联互通,中国资本市场正稳步扩大高水平制度型开放,吸引更多长期资本来华展

央行三季度绿色信贷增速17.5% 金融活水精准浇灌美丽中国建设

中国人民银行最新发布的2025年三季度金融机构贷款投向统计报告显示,我国绿色贷款规模再创历史新高——截至三季度末,本外币绿色贷款余额达43.51万亿元,较年初增长17.5%,前三季度新增6.47万亿元,成为支撑经济社会绿色转型的“金融引擎”。数据跃升:绿色信贷投向精准覆盖关键领域报告显示,绿色贷款增量主要聚焦三大方向:基础设施绿色升级贷款余额19.29万亿元,前三季度新

迈向“货币星系时代”:地缘变局、数字人民币与制度创新的历史性汇合

我们正站在国际货币体系演进的一个历史性拐点。旧秩序的单极格局正在松动,新秩序的多极轮廓尚未完全定型。在这一宏大叙事中,地缘经济风险的激增是催化剂,数字金融技术的突破是赋能器,而像中国宁波保税区+宁波舟山港口所探索的微观制度创新,则是通往未来的实践先声。这三者的深度交织,共同将人民币国际化推向一个以“多元共存、生态构建与底层革命”为特征的新征程,其价值与意义远超简单的货币份额之争,

资本市场开放再提速!证监会副主席李明:深化制度型开放 筑牢安全发展双防线

将锚定深化资本市场制度型开放目标,系统推出三大维度开放举措,构建“防风险、强监管、促发展”的协同新格局。此次峰会以“驾驭变局 砥砺前行”为主题,吸引全球顶级金融机构共议开放合作新路径。跨境投融资便利化再突破李明强调,证监会已正式推出《合格境外投资者制度优化工作方案》,从准入管理、投

中国宣布调整对美关税:暂停24%加征,保留10%!

今日,国务院关税税则委员会正式发布公告,宣布自2025年11月10日13时01分起,对原产于美国的进口商品加征关税措施作出重大调整,标志着中美经贸磋商取得突破性进展。此次调整既体现了中国维护多边贸易体制的决心,也为全球产业链稳定注入关键动能。核心调整内容直击根据财政部官网发布的税委会公告2025年第10号,此次调整聚焦两大核心举措:暂停24%加征关税:在原税委会公告2

中美吉隆坡磋商达成三重突破:关税与出口管制双松绑 商务部详解五大共识

商务部新闻发言人30日就中美吉隆坡经贸磋商联合安排答记者问时披露,中美两国元首近期在韩国釜山会晤后,经贸团队于10月25-26日在马来西亚吉隆坡展开第五轮磋商,就海事物流、造船业301措施、关税暂停期等核心议题达成突破性共识。核心成果三大突破美方承诺取消对中国商品(含港澳)加征的10%"芬太尼关税",并将原定11月1日加征的100%关税计划无限期搁置。针对中国商品加征的

科创成长层首航!三家硬科技新锐今日登陆科创板,未盈利企业融资通道再拓宽

10月28日,上海证券交易所迎来历史性时刻——禾元生物、西安奕材、必贝特三家未盈利科技企业正式挂牌科创板,成为科创板科创成长层首批新注册上市公司。这一里程碑事件标志着科创板“1+6”改革成果正式落地,资本市场支持硬科技创新的制度包容性实现重大突破。制度革新破冰,未盈利企业上市路径畅通此次上市是今年6月证监会发布“科创板1+6”政策后,科创成长层迎来的首批新注册企业。根据《

4.36万亿增量“输血”基建!前9月全国发行新增地方政府债券创历史新高,专项债占比超8成

财政部24日发布数据显示,2025年1—9月全国发行新增地方政府债券43615亿元,同比激增35%,创同期历史新高。其中,专项债券占比达84.5%,达36857亿元,成为稳投资、扩内需的核心引擎。这一规模相当于2024年全年GDP的3.5%,凸显财政政策“前置发力”的决心。专项债扛鼎,期限利率双优化从结构看,一般债券6758亿元(占15.5%),专项债券36857亿元

9000亿MLF“巨量补水”!央行创新操作模式释放三大信号,市场直呼“超预期”

10月24日,中国人民银行宣布将于10月27日开展9000亿元中期借贷便利(MLF)操作,期限1年,采用“固定数量、利率招标、多重价位中标”新机制。此次操作规模创年内新高,较本月到期7000亿元MLF实现净投放2000亿元,叠加10月已通过买断式逆回购投放的1.7万亿元中长期资金,央行本月已向市场注入超2.6万亿元流动性,稳增长政策力度显著加码。从“政策利率工具

人民币国际化再突破!全球交易量飙升至每日8170亿美元,占比达8.5%

国际清算银行(BIS)最新发布的三年一度调查报告显示,人民币全球交易量已飙升至每日8170亿美元,在全球外汇市场交易中占比升至8.5%,较2022年7%的占比大幅提升1.5个百分点,成为全球增幅最大的货币。这一数据标志着人民币国际化进程再迈关键一步,其作为全球第五大交易货币的地位进一步巩固,与第四位英镑(占比10.2%)的差距正快速缩小。交易量跃升背后的驱动力本次

数字货币桥:构建跨境支付新纪元的技术架构与标准化创新

分布式账本技术正重塑跨境支付生态,一场从架构到制度的深层变革悄然开启。通过区块链与分布式账本技术(DLT),多边央行数字货币桥(mBridge)项目实现了央行数字货币间的直接交互,将传统跨境支付从数天压缩至秒级,成本降低超50%。

北交所首单中长期科创债落地!5亿资金助力硬科技,利率创年内新低

标志着我国多层次资本市场服务科技创新迈入新阶段。本期债券由银河证券牵头主承销,国泰海通联席承销,发行规模5亿元,期限5年,发行利率仅2.29%,创下今年9月以来全国同期限、同评级债券利率最低纪录。利率创新低:市场资金踊跃认购据北交所披露,本期债券吸引浦发银行、华

货币体系的十字路口:中国路径与数字金融新范式

变革时代的双重可能性当前全球货币体系正面临代币化技术与稳定币浪潮的冲击,这一变革既可能巩固现有以美元为核心的国际货币体系,也可能催生全新的金融范式。中国的实践表明,技术本身并非决定性力量,制度设计与国家战略才是塑造未来格局的关键。在两级货币体系与代币化的碰撞中,中国正通过数字人民币与自主金融基础设施的构建,探索一条平衡创新与稳定的独特路径。全球数字金融竞争格局正在重塑,中国选

国开行1900亿元政策性金融工具落地,撬动2.8万亿元总投资

一项旨在为经济发展注入新动能的金融举措正在迅速落地,国家开发银行新型政策性金融工具在不到20天时间里已投放近1900亿元。国开行9月29日全额出资成立国开新型政策性金融工具有限公司,并实现首批投放271.1亿元。截至10月17日,国开新型政策性金融工具已投放1893.5亿元,预计可拉动项目总投资2.8万亿元。这一工具的设立源于2025年4月25日召开的中共中央政治

上市公司治理新规落地,紧盯“关键少数”明年初实施

上市公司治理制度迎来重要升级,新规将于2026年1月1日正式实施,旨在通过对董事、高管和控股股东的全链条监管,提升上市公司质量。中国证监会于10月17日修订发布《上市公司治理准则》,自2026年1月1日起施行。本次修订针对上市公司“关键少数”——包括董事、高级管理人员和控股股东及实际控制人——实施全链条监管,致力于提升上市公司治理水平。这是证监会贯彻落实《国务

财政部再出重磅!2026年新增地方债限额提前下达,万亿化债新政加速落地

财政部10月17日最新宣布,将提前下达2026年新增地方政府债务限额,释放万亿级化债资源精准支持重大项目与隐性债务化解,此举被视为“在发展中化债”的里程碑动作。据财政部新闻发布会披露,此轮提前下达的债务限额将重点投向三大领域:重大战略项目:优先保障党中央、国务院确定的交通、能源、水利等基础设施建设项目,确保2026年一季度开工资金需求;存量隐性债务化解:延续“

政策协同发力,四季度经济冲刺收官

经济收官之战全面打响,宏观政策多箭齐发,旨在拉动有效投资、激活大宗消费、推进高水平开放。四季度是全年经济收官的冲刺阶段,更是政策发力的重要窗口期。当前,从中央到地方,一系列宏观政策持续落地,效能不断显现。受访专家认为,全年经济实现平稳运行,预计四季度需要15万亿元左右的投资总量和13万亿元至14万亿元的消费总量。在稳投资、稳消费、稳外贸等领域,增量政策有望密集推出
返回
顶部