注:本报告依据上海市工商联信息技术商会人工智能安全专委会、人工智能与移动安全联合检测实验室研究数据编制,仅对统计数据和问题类型分析,不涉及具体单位及问题详情。
一、总体态势
本批次报告涉及多家重点行业企业,涉及的移动APP总下载量约47亿次。本月漏洞以“权限控制缺失”和“敏感数据暴露”为主,云服务密钥类泄露问题尤为突出;高危漏洞占比为58.3%,高危与高频漏洞合计占比达91.7%。移动互联网领域安全形势需引起高度重视。
二、漏洞类型分布
2.1 主要漏洞类型


2.2 高危高频漏洞分析
云服务密钥泄露成为最突出问题。此类漏洞源于开发阶段密钥管理不规范,将云服务Access Key/Secret Key直接硬编码在APK中,攻击者通过反编译即可获取密钥并接管企业云服务器权限,具备“服务器沦陷级别的严重危害”。
未授权访问类漏洞次之(含未授权敏感信息泄露、未授权访问/认证绕过、组件越权访问)。此类漏洞反映开发者在接口设计时普遍缺乏"默认拒绝"的访问控制理念。
高危漏洞说明
高危漏洞主要集中于三类:
①可导致用户大规模敏感信息泄露;
②可导致服务器权限沦陷(密钥泄露类);
③可导致应用功能被破坏。
上述漏洞均可能对用户人身财产安全和商业利益造成严重影响。
三、行业分布分析
3.1 行业分布统计


3.2 重点行业分析
(1)汽车工业。汽车工业APP安全风险最为突出,漏洞类型覆盖权限控制缺失、敏感信息泄露、越权访问等多个层面。反映出该行业在移动互联网安全开发方面可能存在系统性问题:
- 权限控制机制薄弱:多个接口未做身份认证,用户手机号、身份信息、社交关系等高敏感数据可被批量获取。
- 组件导出管控不足:调试页面、用户信息页面等敏感组件可被ADB命令直接调用,绕过正常登录流程。
- 下载量大、影响面广:相关APP下载量均在相关APP下载量均在数百万至数千万级别,一旦漏洞被利用将造成大规模用户隐私泄露。
(2)互联网平台。头部互联网平台检出的漏洞同样集中在权限控制和组件安全领域,反映出即便技术能力较强的企业,在安全开发流程的细节把控上仍存在盲区。
(3)金融服务。金融类APP的云服务密钥泄露问题尤为危险——攻击者获取密钥后可直接接管云服务器权限,进而访问用户交易数据、资产信息等高敏感内容。
3.3 行业风险等级

四、漏洞成因分析
4.1 技术层面
- 访问控制机制缺失:多个漏洞源于API接口未做身份认证或权限验证,"默认开放"的设计思路在移动互联网场景下存在重大隐患。
- 密钥管理不规范:多个云服务密钥泄露漏洞均因开发阶段将云服务密钥硬编码于APK,违反"密钥不上客户端"的基本安全原则。
- 组件导出管控不足:Android应用的Activity组件存在过度导出问题,调试页面和敏感功能缺乏访问保护。
- 验证码接口缺乏防护:短信验证码发送接口未做频率限制,可被用于短信轰炸攻击。
4.2 管理层面
- 安全测试覆盖不足:上述漏洞均可在常规安全测试中发现(流量抓包+接口测试、反编译检测),反映出部分企业安全测试流程存在盲区。
- 上线前安全审计缺失:Debug页面和硬编码密钥进入生产版本,说明代码发布流程中缺少安全Review环节。
五、影响范围评估
5.1 下载量分布

千万级 - 覆盖数百万至近千万次下载
百万级 - 覆盖数百万次下载
百万以下 - 覆盖数十万次下载
5.2 风险影响研判
- 头部应用风险加剧:部分下载量达数亿甚至数十亿次的头部应用检出漏洞,庞大的用户基数意味着任何一个漏洞被利用都可能造成“海量用户隐私泄露”,需优先处置。
- 汽车工业风险突出:汽车行业APP同时涉及用户位置信息、车辆控制数据等高敏感信息,一旦泄露后果更为严重。
六、趋势研判
结合2026年以来的漏洞检出情况,呈现以下趋势:

七、工作建议
7.1 对涉事企业建议

云服务密钥泄露专项处置
已发生密钥泄露的企业应立即:
①轮换所有云服务Access Key/Secret Key;
②排查服务器访问日志,确认是否存在已入侵迹象;
③评估密钥权限范围,防止进一步横向渗透。
7.2 对监管单位建议
1.跟踪整改:对上述漏洞的修复情况进行跟踪,对未在规定时间内完成整改的企业启动监管处置流程。开展漏洞整改回头看工作和漏洞检查工作。
2.重点关注汽车、金融行业:这两个行业的漏洞潜在危害更大,建议优先安排检测和整改跟踪。组织重点行业单位,以及被通报单位开展移动互联安全培训。
3.推动标准:将API接口访问控制规范、云服务密钥管理要求纳入移动应用安全检测标准。组织备案app、小程序开展漏洞专项安全检测评估工作。
4.建立渠道:面向监管行业的移动安全领域建立威胁情报的报送渠道。
7.3 对行业建议
1.行业分级防护:汽车、金融、互联网等重点行业应建立更严格的上线前安全审计机制。
2.加强漏洞修补:严格落实《网络安全产品管理规定》,在收到和发现自身安全漏洞后,及时修补并主动上报移动互联网APP产品安全漏洞库。
3.安全培训 :针对开发团队开展移动应用安全开发培训,重点覆盖API安全、密钥管理、组件导出控制等领域。重点行业、产品的企事业单位,建议提升管理人员和技术人员在移动安全方向的能力,系统关键岗位人员有必要经过系统学习,获得移动互联网安全能力资质。
4.建立SOP:建议企业建立APP上线前安全审计SOP,将静态代码扫描和动态接口测试纳入发布流程。
编制单位:
上海市工商联信息技术商会人工智能安全专委会
数据来源:
人工智能与移动安全联合检测实验室
来源:AI联合实验室


