[俄羅斯] 為美軍設計的app有來自中國和俄羅斯公司的程式碼
美研究:為美軍設計的app 有來自中國和俄羅斯軟體公司的程式碼 https://t.co/7AArsdFcRj pic.twitter.com/JHNIc9q6ZN— RFI 華語 - 法國國際廣播電台 (@RFI_Cn) July 20, 2026
美國最新研究發現,專門提供美軍官兵使用的行動應用程式(App)存在供應鏈安全風險。研究團隊分析220多款鎖定美軍族群設計或行銷的App後發現,超過八分之壹內含來自中國、俄羅斯等外國企業的第叁方程式碼,其中部分更涉及美國國防部列為網路安全對手國家的軟體元件,可能增加美軍人員位置、活動軌跡及敏感資訊遭搜集的風險。
美國科技雜志《連線》(WIRED)報導,這項研究由美國普渡大學(Purdue University)、西點軍校及佛羅裡達國際大學(Florida International University)共同完成,也是首次系統性檢視美軍專用App的軟體供應鏈。
研究人員分析Google Play商店及軍事論壇搜集的220多款App,涵蓋軍服規范、升遷考試、銀行服務、交友、福利計算及體能訓練等不同用途。結果顯示,約64%的App內建第叁方軟體開發套件(SDK),這些元件多用於廣告、數據分析或推播通知,同時也可能搜集使用者行為及定位資訊,並分享給外部企業。
研究共發現76種不同SDK,除了Google及Meta旗下Facebook提供的元件外,也包括來自中國、俄羅斯、以色列、印度及德國等國家的程式碼,其中約7%的App含有來自美國國防部認定敵對國家的第叁方軟體。
研究指出,有12款App內含中國電信設備商華為的HMS Core軟體套件,具備定位、地圖、廣告推播及影音儲存等功能,其中數款更是為美國各州國民兵開發。
此外,另有兩款App采用俄羅斯企業開發的軟體,並整合俄羅斯搜尋引擎與廣告平台Yandex提供的服務。
研究人員表示,目前沒有發現任何資料傳送至華為伺服器,也沒有證據顯示相關程式碼已遭利用進行間諜活動。不過,第叁方軟體開發套件可透過遠端更新功能,即使目前未啟用特定功能,未來仍可能新增資料搜集能力,因此仍存在潛在風險。
研究還發現,至少有壹個案例中,華為程式碼並非開發者主動加入,而是隨著其他商業通知工具的相依套件壹並引入,顯示App開發者未必完全掌握自身產品所使用的所有第叁方元件來源。
研究第壹作者、普渡大學博士研究生辛克爾(Joshua Shinkle)表示:“我們很感謝有機會讓更多人注意到這些問題。我們希望這項研究能幫助軍事相關人員、開發者及平台做出更明智的隱私決策,也鼓勵持續與開發者、平台及政策制定者討論如何補足這些漏洞。”
除了程式分析,研究團隊也調查103名現役軍人、後備軍人、退伍軍人、國防部文職人員及軍眷。結果顯示,超過83%的受訪者至少使用過壹款令自己對資料搜集方式感到不安的App,平均每人超過3款。
若得知App內含中國、俄羅斯、伊朗或北韓等美國國防部認定網路對手國家的程式碼,有76%至83%的受訪者表示“非常不舒服”。然而,目前Google Play及Apple App Store的隱私資訊,均未要求揭露App內第叁方程式碼的來源國,使用者難以判斷相關風險。
研究也發現,約40%的App實際搜集或分享的資料,比Google或Apple商店揭露的內容更多;此外,當App標榜軍方或軍事專用時,受訪者對資料搜集的接受度反而提高。
調查同時指出,近叁分之贰受訪者表示,所屬單位幾乎沒有針對個人手機App使用提供足夠指導,即使曾接受相關教育,也有近肆分之叁認為內容不足。
近年美國持續關注商業定位資料帶來的國安風險。過去已有研究指出,壹般手機App搜集的位置資訊足以描繪美軍人員住家、子女就學地點及日常活動軌跡,甚至可能協助外國情報機構分析基地警戒、部隊調動及敏感設施人員活動。
今年4月,美國中央司令部致函聯邦參議員魏登(Ron Wyden)時證實,曾接獲多起威脅通報,顯示敵對勢力利用商業定位資料,監控或鎖定部署於中東地區的美軍人員,被視為官方首次證實現役戰區部隊可能因商業資料仲介而暴露行蹤。
研究認為,目前並無證據顯示這些中國或俄羅斯程式碼已被用於情報活動,但軍事App的軟體供應鏈長期缺乏有效監管,已成為美國國安防護的潛在漏洞。研究建議建立更完整的軟體供應鏈審查制度,包括要求揭露軟體物料清單(SBOM)、獨立稽核App隱私聲明,以及限制軍事用途App使用來自敵對國家的第叁方程式碼。美國國防部則未對研究內容發表評論。
[加西網正招聘多名全職sales 待遇優]
好新聞沒人評論怎麼行,我來說幾句
美國最新研究發現,專門提供美軍官兵使用的行動應用程式(App)存在供應鏈安全風險。研究團隊分析220多款鎖定美軍族群設計或行銷的App後發現,超過八分之壹內含來自中國、俄羅斯等外國企業的第叁方程式碼,其中部分更涉及美國國防部列為網路安全對手國家的軟體元件,可能增加美軍人員位置、活動軌跡及敏感資訊遭搜集的風險。
美國科技雜志《連線》(WIRED)報導,這項研究由美國普渡大學(Purdue University)、西點軍校及佛羅裡達國際大學(Florida International University)共同完成,也是首次系統性檢視美軍專用App的軟體供應鏈。
研究人員分析Google Play商店及軍事論壇搜集的220多款App,涵蓋軍服規范、升遷考試、銀行服務、交友、福利計算及體能訓練等不同用途。結果顯示,約64%的App內建第叁方軟體開發套件(SDK),這些元件多用於廣告、數據分析或推播通知,同時也可能搜集使用者行為及定位資訊,並分享給外部企業。
研究共發現76種不同SDK,除了Google及Meta旗下Facebook提供的元件外,也包括來自中國、俄羅斯、以色列、印度及德國等國家的程式碼,其中約7%的App含有來自美國國防部認定敵對國家的第叁方軟體。
研究指出,有12款App內含中國電信設備商華為的HMS Core軟體套件,具備定位、地圖、廣告推播及影音儲存等功能,其中數款更是為美國各州國民兵開發。
此外,另有兩款App采用俄羅斯企業開發的軟體,並整合俄羅斯搜尋引擎與廣告平台Yandex提供的服務。
研究人員表示,目前沒有發現任何資料傳送至華為伺服器,也沒有證據顯示相關程式碼已遭利用進行間諜活動。不過,第叁方軟體開發套件可透過遠端更新功能,即使目前未啟用特定功能,未來仍可能新增資料搜集能力,因此仍存在潛在風險。
研究還發現,至少有壹個案例中,華為程式碼並非開發者主動加入,而是隨著其他商業通知工具的相依套件壹並引入,顯示App開發者未必完全掌握自身產品所使用的所有第叁方元件來源。
研究第壹作者、普渡大學博士研究生辛克爾(Joshua Shinkle)表示:“我們很感謝有機會讓更多人注意到這些問題。我們希望這項研究能幫助軍事相關人員、開發者及平台做出更明智的隱私決策,也鼓勵持續與開發者、平台及政策制定者討論如何補足這些漏洞。”
除了程式分析,研究團隊也調查103名現役軍人、後備軍人、退伍軍人、國防部文職人員及軍眷。結果顯示,超過83%的受訪者至少使用過壹款令自己對資料搜集方式感到不安的App,平均每人超過3款。
若得知App內含中國、俄羅斯、伊朗或北韓等美國國防部認定網路對手國家的程式碼,有76%至83%的受訪者表示“非常不舒服”。然而,目前Google Play及Apple App Store的隱私資訊,均未要求揭露App內第叁方程式碼的來源國,使用者難以判斷相關風險。
研究也發現,約40%的App實際搜集或分享的資料,比Google或Apple商店揭露的內容更多;此外,當App標榜軍方或軍事專用時,受訪者對資料搜集的接受度反而提高。
調查同時指出,近叁分之贰受訪者表示,所屬單位幾乎沒有針對個人手機App使用提供足夠指導,即使曾接受相關教育,也有近肆分之叁認為內容不足。
近年美國持續關注商業定位資料帶來的國安風險。過去已有研究指出,壹般手機App搜集的位置資訊足以描繪美軍人員住家、子女就學地點及日常活動軌跡,甚至可能協助外國情報機構分析基地警戒、部隊調動及敏感設施人員活動。
今年4月,美國中央司令部致函聯邦參議員魏登(Ron Wyden)時證實,曾接獲多起威脅通報,顯示敵對勢力利用商業定位資料,監控或鎖定部署於中東地區的美軍人員,被視為官方首次證實現役戰區部隊可能因商業資料仲介而暴露行蹤。
研究認為,目前並無證據顯示這些中國或俄羅斯程式碼已被用於情報活動,但軍事App的軟體供應鏈長期缺乏有效監管,已成為美國國安防護的潛在漏洞。研究建議建立更完整的軟體供應鏈審查制度,包括要求揭露軟體物料清單(SBOM)、獨立稽核App隱私聲明,以及限制軍事用途App使用來自敵對國家的第叁方程式碼。美國國防部則未對研究內容發表評論。
[加西網正招聘多名全職sales 待遇優]
| 分享: |
| 注: |
| 延伸閱讀 | 更多... |
推薦: