NCC首次手机安全检测连小米只测12支都过关,2015年将修法强制绑约手机通通要测

NCC资源技术处处长罗金贤表示,12款受测手机安全性都过关,但只有手机安全还不够,要从更高位阶的隐私保重,确保手机使用者的安全性。
黄彦棻摄
国家通讯传播委员会(NCC)今日公布12款手机包含内建App的资安检测结果,检测结果出炉,NCC资源技术处处长罗金贤表示,截至2014年12月31日上午,受委托检测手机资安的实验室都已经回报,有问题的手机都已经完成修复,最迟在1月初,所有手机软件更新时,都会一并修复相关的缺失;至于,先前传出有资安疑虑的小米手机也在此次检测中过关。
罗金贤从此次检测的经验发现,目前NCC委托实验室检测的项目仍偏重手机内建的App功能是否安全,取得的权限是否逾越所需功能、是否违反个资法规范等,但他发现,检测的12款手机中,只有苹果和三星在隐私权政策中,有更保护消费者的规定,如果消费者无法接受其隐私权政策,都可以退货。而他说,这样保护消费者的精神,也希望能纳入2015年的“手机内建软件资安检测技术规范”中。
12支受测手机,有2款明码传送使用者资讯
此次检测的12款手机包括:苹果iPhone6 Plus,来自韩国的三星Note3及乐金(LG)G3,日本Sony Xperia Z2,台湾华硕ZenFone 5、富可视InFocus M210,台湾电信业者自有品牌远传Fareastone Smart 503、台湾大Taiwan Mobile Amazing X3,及来自中国的华为Honor 3C、小米 RED MI 1S及中兴ZTE Q301C等12款市占最高的手机。
由于世界各国对于手机安全检测并没有共通的标准,此次也参考包括OWASP Mobile Risk、欧盟及中国对手机安全的相关规范。罗金贤表示,为了厘清检测的项目,和受委托实验室:资策会资安所、台湾电子检验中心,花了1个多月时间,确认检测项目内容,包括手机业者对相关App的宣示内容、手机开机后的网络行为、手机内建App的存取权限、手机启动后的各种网络行为(包括云端服务在内)、资料传输及储存安全等,对于手机App是否取用敏感个资,或者是有否经过使用者同意等,也都在检测范围内。
根据NCC检测结果发现,12款受测手机中,有其中2款手机在传输资料时使用明码传输,一款是开机时会明码传送电话号码,另外一款是启用云端服务时,明码传送输入资料,在NCC的要求下,厂商也已经改采加密传输;其余有7款手机的手机内建App,启用时,不仅未取得使用者同意,该App所取得的权限,也逾越功能所需的权限,在NCC要求下,厂商也同样同意改善。
手机出厂预设App都在管辖范围内,12款手机都连位于美国的服务器
根据国家资通安全会报的规定,NCC负责的是手机内建App的安全性,从芯片、固件、操作系统和手机厂商自行开发的App,以及电信业者绑约时,强制载入的App等,都包括在内。罗金贤强调,“只要是不可以删除的、手机出厂时预设的App,都在NCC管辖范围内。”
而在检测的资料内容分类中,NCC最在意的就是与个资法规范相关的个资资讯,列为第一类最敏感的资料,不论在传输或储存时,都要求业者要提供足够的安全保护;至于手机身份证IMEI(国际移动设备识别码)和辨识手机用户身份的IMSI(国际行动用户辨识码),列为第二类敏感资料。
至于先前iThome委由资安业者戴夫寇尔(DevCore)历经2次测试时,发现小米科技有未经使用者同意便上传的“应用程序清单”的App资料,因为不涉及敏感个资也不是使用者输入内容,NCC则列为第三类属于不敏感的资料;不论是传输或资料本身进行加密的资料,因为具有一定程度的安全性,NCC列为第四类资料,也是最安全的资料。
在实验室检测12款手机的过程中发现,只要是透过Wi-Fi连网,手机都有连到各国服务器的现象,罗金贤说:“这些连网行为,主要的目的是为了校正手机的时间。”
若手机有插入SIM卡并行动上网时,12款手机中,有3款会连上中国的服务器,但罗金贤表示,这不表示是3款中国厂牌的手机;另外连上台湾服务器的手机有7款,有4款会连到新加坡的服务器,有2款手机会连到以色列服务器,但是,受测的12款手机中,通通都会连上美国的服务器。罗金贤认为,连上哪一国服务器并不是关键,而是手机到底回传哪些资料,回传资料是否有妥善保护,以及回传后,该公司怎么处理相关的资料才是关键。
至于,手机插入SIM并使用行动上网后,12款手机在背景传送的资料,都没有个资法规范的相关个资,只有3款手机会传送IMEI码和IMSI码,有9款会传送包括App应用程序清单但不涉及个人隐私相关资料,有11款会传送加密资料,但其中,只有1款手机,并没有在背景传送任何资料。
苹果三星允许消费者若不同意隐私规范可退货
经过此次的检测结果,手机业者需要改善和修正部分,最晚在1月初,都会释出更新程式,使用者都应该尽速更新以确保安全。罗金贤表示,目前政府和实验室还是偏重在App是否有具体的资安风险,但看到苹果和三星手机在隐私权公告时,便展现尊重消费者的立场,一旦消费者拒绝接受苹果和三星的隐私政策,不愿意点下同意的按键时,可以将手机退回给原厂。他认为,这才是真正从隐私保护落实资安保护和尊重消费者的行为。
原本预计在2015年底才要推出的“手机系统内建软件资安检测技术规范”,罗金贤希望可以提早到6月推出一个草案版本,并且以比较长的时间,征询各界对于草案的意见;之后也会接着完成“手机资安检测实验室认可程序”及“自愿检测手机的资安认证标章”相关规范的制定。由于各国都没有法令明确要求手机业者进行资安检测,罗金贤指出,NCC只能规范业者,因此,2015年在相关法规出炉后,除了鼓励手机业者自行送测手机产品,但若是电信业者绑约的手机,则将强制要求通过资安检测,以加强保护消费者个资和隐私。
NCC针对12款手机检测项目及内容
|
检测项目 |
检测内容 |
|
|
1.检视自我宣告系统内建软件 |
1.1依自我宣告系统内建软件项目,逐项检视其各项内容是否相符。 |
|
|
1.2无自我宣告以外之系统内建软件。 |
||
|
2.检测手机开机后之网络行为 |
2.1手机无SIM卡,仅由WiFi连结网络,如未传输第1类明文资料,或传输加密资料,或传输第1类(除账号、密码或通讯录内容外)明文资料前,已取得使用者同意。 |
|
|
2.2手机有SIM卡,仅由WiFi连结网络,如未传输第1类明文资料,或传输加密资料,或传输第1类(除账号、密码或通讯录内容外)明文资料前,已取得使用者同意。 |
||
|
2.3手机有SIM卡,仅由移动网络连结网络,如未传输第1类明文资料,或传输加密资料,或传输第1类(除账号、密码或通讯录内容外)明文资料前,已取得使用者同意。 |
||
|
3.检测内建软件存取资料权限 |
3.1自我宣告系统内建软件之存取权限资料与实际检测内建软件之存取资料权限相符。 |
|
|
3.2内建软件之存取权限资料不可为权限状态1:未取得使用者同意,且非该软件功能直接需要之权限者。 |
||
|
4.检测手机启动各项服务后之网络行为 |
4.1手机有SIM卡,仅由WiFi连结网络,如未传输第1类明文资料,或传输加密资料,或传输第1类(除账号、密码或通讯录内容外)明文资料前,已取得使用者同意。 |
|
|
4.2手机有SIM卡,仅由移动网络连结网络,如未传输第1类明文资料,或传输加密资料,或传输第1类(除账号、密码或通讯录内容外)明文资料前,已取得使用者同意。 |
||
|
5.检测资料传输及储存安全 |
5.1资料传输安全:各内建软件如账号、密码或通讯录内容资料加密,或使用加密传输通道。 |
5.1.1手机有SIM卡,仅由WiFi连结网络 |
|
5.1.2手机有SIM卡,仅由移动网络连结网络 |
||
|
5.2资料储存安全:各内建软件于储存账号、密码或通讯录内容资料时,使用加密方式储存,或储存于手机操作系统限制存取之区域。 |
||
资料来源:NCC国家通讯传播委员会,2014年12月
