又到了一年一度的工信部检查各种应用市场的时候了。每年这个时候都会把所有的应用市场都拉过来鞭打一顿,发布名单,让公众监督。
但是你有没有想过一个问题,为什么这些应用市场会出现一些恶意收费或者强制捆绑等恶意app?市场审计就不能好好查查吗?公众能安心下载放心App吗?

关键不是想,而是难。
市场审计机制的应用
我很早以前在一家知名的互联网应用市场工作过,我们这边的应用审核有几种方法:抽检、安全扫描、上架前审核。
1.首先,如果是在上架之前经过审核的,是符合相应的审核规定的。只要是强行绑定,恶意吸费的,一看到就直接打死。此外,我们还可以使用几个安全扫描系统。审核前需要提交App进行扫描才能审核,包括腾讯安全、安全、360安全。在如此严格的扫描下,只要任何一个扫描出“风险”和“病毒”,甚至不需要动用人力,就会被直接查杀。
但有一个问题是,每个公司都有广告SDK的使用权,广告的开放时间由每个开发者控制。我们可以通过各个公司的安全系统查看接入的广告SDK,但是实际审核的时候可能什么也看不到,就是工作人员看到了一个干净的符合要求的app,就上线了。

2.为了处理这类问题,我们一般会在上线后进行抽检,每隔一段时间就下载已经上线的app进行抽检。只要有问题,开发者账号下的app都会被封杀,每次几十到几百个,封号。问题App整理出来后,提交给各个安全系统进行新功能。
3.因为每个安全系统的病毒库都是实时更新的,所以每隔一段时间我们会将所有上线的app提交安全扫描,然后根据扫描结果进行处理。
其实你能看到的是,所有的控制都是事前、事中、事后做的。但是在这种严格的环境下,还是有很多恶意app被工信部划到了网上。
恶意应用程序的在线使用方式
1.app连着各种广告SDK,提交审核的时候,悄悄的什么都看不到。一对沉寂多年的人,一上线就原形毕露。点击进入后,各种广告弹窗、推送和桌面弹窗,让你根本无法使用,甚至严重影响其他app的使用。一碰就下载简直是恶意。

2.app上线时没有接入广告,接入支付sdk时没有支付操作。但只要一上线,用户只需触摸一下,就会收到扣费短信,甚至无需确认。
3.还有一个app对人畜无害,什么都没有。只要上线,它就会通过自我更新的方式,立即将app更新到最新的有问题的版本。
4.每个app都使用加固程序,所以我们的安全系统很难通过扫码来分析是否存在安全问题。
每年我们的应用市场都受到您的大力监督。315,工信部网信办,新闻舆论,这个能马虎吗?每隔一段时间,全额提交几百万个各种版本的app,回来后逐一检查处理。定期写报告的网信办和工信部。
总之,这些问题都是在工作中跟开发者斗智斗勇发现的,有时候还会恨得咬牙切齿,重新做事。但是有点无奈。


