将温暖送到群众身边******
【新春走基层】
光明日报记者 王建宏 张文攀
“王姨,我给您送饺子来啦!这张‘邻里守护服务卡’您收着,上面有我的电话,还有药店、粮油店和卫生服务站的电话,有啥事,别担心,我们在呢。”1月10日,在宁夏吴忠市利通区金星镇开元社区,社区党员哈燕和楼道红管家、居民志愿者等一起,陆续敲响了高龄独居老人、重病患者、留守儿童等特殊困难群体的家门,送去药品、急需生活物资等暖心“大礼包”。
近日,为主动适应疫情防控新情况,加强特殊人群关心关爱,宁夏在全区启动组建社区村组千支小分队开展暖心配送服务行动。吴忠市第一时间集结社区、村“两委”干部、网格员、楼道(栋)长、业委会成员、群团组织、社会组织、志愿者等力量,紧急组建3902支小分队,穿梭在村组网格、奔走在楼栋巷道,利用一切资源优势,将温暖送到群众身边。
“家里1岁半的娃娃高烧39.6℃,家里没有退烧药,急得人跳蹦子哩。我赶紧给网格员李建娜打了电话,小分队很快就送来了布洛芬、退热贴,真是雪中送炭啊!”在盐池县盐州路街道芙蓉园小区,居民李艳琴说起热心的小分队,眼里泛起了泪花儿。
有的居民家中有富余的药品,一些急需的群众却买不上,如何畅通信息和药物交流共享的渠道?得益于完善的“社区(村)、网格(小区、村民小组)、楼栋(党员中心户)”三级组织体系,吴忠市各社区、村组迅速在党群服务驿站、物业服务点、楼栋(村民小组)的醒目位置设置“共享药箱”2183处,并通过微信群、大喇叭、倡议书等形式,引导居民将感冒、退烧、消炎镇痛等常用富余非处方药共享出来,让有限的药品发挥最大价值。
“刚开始还担心大家的共享意愿不强,但看着‘共享药箱’里一盒盒快克、感康,一片片布洛芬、甘草片等药品,满满都是感动。”吴忠市利通区胜利镇新华社区党委书记马芳说,“平时经常组织社区邻居节、好邻居评选、民族团结一家亲等活动,这些活动形成的凝聚力,在关键时刻体现了出来。”
“我们积极动员广大党员勇当宣传引导、个人防护、本职岗位和服务群众‘四个表率’,特别是机关单位党员干部纷纷报名加入居住地的服务小分队,以实际行动在科学精准防控一线上见行动、作贡献。”吴忠市委组织部副部长、吴忠市非公有制经济组织和社会组织党工委书记马久麟告诉记者。
高龄独居老人、孕产妇、留守儿童、重病患者等特殊困难群体,是社区村组小分队重点关注关心的对象。吴忠市精准摸排建立58184名重点人员台账,推行暖心配送服务“四个一”运行机制,即建立一套重点对象花名册、向重点对象发放一份防疫政策宣传单、一张紧急服务联系卡、一个健康防护爱心包,先后为行动不便、出行困难的居民群众安排送医送药15517次、代购代办14440次,开展陪伴照顾、心理疏导等贴心照料关爱9249人次。
《光明日报》( 2023年01月12日 03版)
【动画】@App开发者们,你想了解的SDK安全风险都在这!******
日前,工业和信息化部信息通信管理局通报了今年第一批侵害用户权益行为App,有13款内嵌第三方SDK存在违规收集用户设备信息行为。
现如今,大量App借助SDK实现特定功能,提供便捷服务,满足用户多样需要,但APP使用SDK也可能带来相关安全问题,包括SDK自身安全漏洞、SDK恶意行为、SDK收集使用个人信息三类。
其中,SDK恶意行为是指嵌入APP中的SDK自身产生的恶意行为。这种恶意行为将破坏使用SDK的APP的安全性,对用户权益、数据等方面造成严重威胁。典型的恶意行为如流量劫持、资费消耗、隐私窃取等。
常见SDK恶意行为
流量劫持指SDK信息拉取、上报和展示目标App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害;隐私窃取指SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者;广告刷量指SDK在最终用户不知情的情况下,在后台模拟人工点击广告链接进行牟利。
在SDK收集使用个人信息方面,安天移动安全发现,应用接入第三方SDK引发的违规收集个人信息问题较为普遍。其中,包括用户同意隐私政策前就开始收集个人信息、隐私政策中未明确提及所接入的SDK和数据收集情况、SDK收集的个人信息范围与隐私政策不相符等。
除了上述 SDK恶意行为外,当前 App 接入的 SDK 中还存在以上风险行为类型
在对某统计类SDK检测分析时研究发现,其主要提供用户行为统计功能,并在此过程中实现用户终端数据的收集和上传。
由于该SDK 在不同App中存在模块代码和版本的不同,因此对其在不同月活范围 App 中的数据收集行为进行抽样分析,从结果上来看,该SDK 普遍存在违规收集和超范围收集个人信息的问题,并且在月活较低的 App 接入的版本中,还存在通过云控参数控制 SDK 在终端侧收集数据范围的情况,并且涉及大量用户隐私路径数据的访问。
以某知名地图 App为例,在相关检测中发现,在隐私政策中明确提到了应用内第三方 SDK所收集的个人信息类型为设备信息和 Wi-Fi 地址。而实际上传的数据中除了包含 WiFi 的BSSID名称信息外,还频繁上传用户安装应用的列表信息。
国家标准计划《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》中明确定义了不同业务场景下,应用收集个人信息范围的最小化原则。而在应用接入的 SDK 中,收集个人信息范围、频度的必要性和最小化原则同样适用于SDK的功能业务场景。
虽然部分应用接入 SDK 时明示了 SDK 所收集的个人信息范围,但其合理性和必要性存疑,例如收集个人信息范围为软件安装列表,但实际除了收集安装应用包名信息外,还收集了安装应用运行状态信息等,这就涉及超范围收集个人信息。
例如,某统计类 SDK除了应用开发者本身主动调用相关事件接口外,SDK自身还注册监听了多种广播消息,在监听到相关消息后则会触发数据的收集和上传行为。例如对解锁屏、电源连接断开事件进行监听、对用户终端安装、卸载应用行为进行监听,除此以外,还会监听应用前台、后台的切换行为从而触发数据的收集和上传。
另外,当前 App 接入的 SDK 中还存在云端控制SDK行为,热更新技术控制 SDK 行为,后台拉活、自动下载安装、误触下载等风险行为。
(监制:张宁 策划:李政葳 制作:黎梦竹)
(文图:赵筱尘 巫邓炎)