原標題:APP權限“越界” ![]() 部分APP的權限訪問記錄。 ![]() 優酷開啟位置、運動數據等權限。 ![]() 拼多多未明示的情況下開啟了多項涉隱權限。 ![]() 趕集網索取的手機權限。 愛奇藝優酷開啟與主業無關隱私權限,新京報記者測試20款APP,趕集網等4款未明示提醒涉及隱私權限,美團外賣等未明示隱私協議 1月11日,工信部信息通信管理局約談了百度、支付寶和今日頭條,指出對照《網絡安全法》、《電信和互聯網用戶個人信息保護規定》等有關規定,三家企業均存在用戶個人信息收集使用規則、使用目的告知不充分的情況,并要求三家企業進行整改。 1月12日至17日,新京報記者使用安卓系統手機測試了市面上使用較多的20款APP,發現其中16個APP要求讀取位置、通訊錄等較敏感權限;多個APP開啟的權限與其主營業務無關;4個APP未經明示提醒就開啟了包括相機、錄音在內的多個敏感權限。 根據《網絡安全法》第四十一條規定,網絡運營者收集、使用個人信息,應當遵循合法、正當、必要的原則,公開收集、使用規則,明示收集、使用信息的目的、方式和范圍,并經被收集者同意。 “APP收集個人信息應遵循我國《信息安全技術-個人信息安全規范》,個人信息收集、使用其一是要保證收集信息的合法性要求,其二是滿足收集個人信息的‘最小化要求’,例如原本APP給用戶的提示是開啟位置權限,結果APP同時把錄音、讀取通訊錄,或其他獲取個人信息或資源的權限隱含地開啟了,這就不符合個人信息安全的最小化要求!北本┼]電大學移動互聯網與大數據安全聯合實驗室主任馬兆豐博士表示,個人信息的使用、保存、委托處理、共享、轉讓或公開披露等必須滿足個人信息安全基本原則和規范,個人信息的不當獲取、使用、加工處理涉嫌違法犯罪要負法律責任。 5款APP涉及隱私權限提示不全 今日頭條餓了么明示“儲存”暗開“定位” 當用戶在安裝一款APP時,手機界面往往會彈窗提示要求用戶開啟某項權限,用戶可以選擇開啟或關閉。 “APP軟件,包括PC程序在內,在用戶行使知情權時彈出的提示屬于‘明示同意’,如果APP軟件采取非明示同意的隱含同意,或者以超越法律法規事實上強迫用戶不得不同意的方式獲取用戶個人信息屬于個人信息的不當使用!瘪R兆豐博士稱。 新京報記者從華為應用商店安裝20款主流APP發現,其中14款APP在首次安裝使用時對可能涉及的敏感權限進行彈窗提示,但有5款APP對涉及隱私權限的提示有“疏漏”。 在這5款APP中,“儲存”權限是被要求最多的權限,但“位置”權限是最多被默認開啟的權限。 比如,今日頭條、喜馬拉雅FM和餓了么在首次使用時均彈窗提示用戶開啟電話以及儲存權限,攜程旅行則在首次使用時只提示用戶開啟儲存權限,但當記者點擊同意后,卻在后臺發現上述應用實際也開啟了位置權限。 百度瀏覽器則在首次安裝時提示要求用戶開啟“儲存”、“位置”、“電話狀態”三項權限,但實際除上述三項權限外還開啟了麥克風錄音權限。 對于這一現象,手機百度高級經理田彪曾表示,有的系統會授予它認為安全的APP一些權限,安卓系統的權限授予非常復雜,權限授予完全取決于手機系統本身,而并非由APP自身判斷和決定的。 在梆梆安全研發中心副總裁方寧看來,這一說法確有其道理!巴ㄟ^原生安卓系統安裝時,谷歌規定安裝APP時是一定要提示所有權限的。但用戶在品牌手機自帶的應用商店里安裝APP時,如果該APP處于手機廠商的白名單列表里,有時應用商店本身會替你忽略掉這一過程! 但在專家看來,“白名單”不能作為APP對涉敏權限不進行明示提醒的理由。 馬兆豐表示,一些APP產品廠商和軟件商店有合作,以白名單模式放行本該提示用戶知情的選擇權,從而沒有進行“明示同意”的提示,這也不符合個人信息安全使用規范和要求。 新京報記者在測試20款APP時發現,蘑菇街未經提示就在后臺開啟了“讀取本機識別碼”權限。“許多APP需要從手機中讀取標識符來標識用戶,相當于在用戶未登錄的情況下讓服務器知道用戶身份,屬于較為普遍的權限要求,相對之下較為‘無害’。由于手機廠商可以二次定制開發安卓系統擁有廠商權限,所以如果手機廠商認為某些權限是安全的,有可能會不提示給用戶!狈綄幏Q。 “而定位功能屬于較為敏感的權限!蔽靼侧]電大學副教授任方表示,“一般系統不會直接無條件給APP打開,不過由于一些APP開發者在軟件設計時就設置了這樣的條件,你不開放它就不讓安裝,用戶也沒有什么辦法! 在互聯網安全專家劉海(化名)看來,不管APP是否進入了廠商的“白名單”,能開啟哪些權限還是APP開發者自身決定的。 “目前安卓平臺上廣泛存在權限被濫用的現象,很多應用經常申請不必要的敏感權限,使用戶隱私面臨被泄露的風險。造成權限‘濫用’現象的除安卓系統自身的開放性之外,APP沒有做到約束自己的行為也是原因之一!眲⒑Uf。 多款APP開啟與主業無關的敏感權限 優酷開啟位置權限,愛奇藝讀取運動數據 在1月15日的測試中,記者發現除了上述明示不全的外,趕集網、滴滴出行、拼多多、優酷、愛奇藝和蘑菇街6款APP在首次安裝使用時沒有對用戶權限進行任何明示。 其中,滴滴出行、趕集網、拼多多、優酷四款APP在后臺直接開啟了包括錄音等多個敏感權限。 在用戶李艷看來,一些APP開啟敏感權限情有可原,另一些則不合情理!氨热缥⑿乓l語音開啟錄音權限,以及滴滴需要定位開啟位置權限我可以理解,但一些購物和視頻網站也要位置就有些說不通了。” 在實際測評中,記者發現不少APP開啟的權限和自身核心業務交集不大,如主業為視頻播放的騰訊視頻在首次使用時向用戶明示了使用協議,并只開啟了“讀取本機識別碼”,同類APP愛奇藝則沒有在軟件打開時做到彈窗提示,還開啟了使用呼叫轉移以及讀取運動數據權限,并在記者安裝后立刻嘗試讀取位置信息。 優酷則開啟了位置、運動數據、獲取瀏覽器上網記錄等多個與視頻觀看交集不深的敏感權限。記者打開優酷和愛奇藝APP后,并未發現有哪些選項與讀取位置或者撥打電話有關。 也有不少APP有明確的理由開通與主業無關的功能。例如資訊類APP今日頭條在上線“發布小視頻”功能后,就有理由開啟相機和麥克風錄音權限。對此,有用戶曾經質疑今日頭條“通過麥克風竊取用戶隱私”,今日頭條則回應稱“今日頭條旗下所有產品,都不存在未經用戶許可、擅自獲取用戶隱私的行為。” 在方寧看來,雖然目前相關法規有“不得收集服務所必需以外的用戶個人信息,不得將信息用于提供服務之外的目的”之類的表述,但其實這個說法空子還是很大的!笆裁唇小⻊毡匦枰酝狻勘热鐑灴,我們認為它只提供視頻播放服務,但是它也可以說我獲取用戶信息是為了做大數據分析,比如根據用戶喜好推薦想看的視頻,根據用戶行為習慣做用戶畫像分析等。事實上,APP可以把它的服務裝飾成很多維度,然后就可以通過這種方式獲取主業之外的權限,即找一個合適的理由來采集你的信息! | 推薦資訊 總人氣榜最新教程 本月人氣
| |
相關軟件騰訊視頻最新官方版騰訊視頻官方版 | 45.34MB 愛奇藝視頻官方正式版愛奇藝視頻官方正式版 | 35.10MB 暴風影音最新版下載暴風影音最新版下載 | 50.3MB 酷狗音樂2018最新版下載酷狗音樂2018下載 | 37MB | ![]() |