“我的手機(jī)App一打開(kāi)網(wǎng)頁(yè),就彈出各種抽獎(jiǎng)小廣告”“看個(gè)視頻,卻要求獲取我的通訊錄權(quán)限,不打開(kāi)權(quán)限就無(wú)法觀看”“下載后安裝App,需要獲取我的地理位置信息,不同意就裝不了”……手機(jī)App要求權(quán)限過(guò)多、過(guò)度收集信息非常普遍,也是被吐槽和投訴的技術(shù)霸凌“重災(zāi)區(qū)”。

在對(duì)40多萬(wàn)款A(yù)pp進(jìn)行調(diào)查后,中國(guó)人民大學(xué)信息學(xué)院教授孟小峰團(tuán)隊(duì)發(fā)現(xiàn),目前App的各類(lèi)權(quán)限接近40個(gè),但大部分權(quán)限跟App實(shí)現(xiàn)功能的正常需求并不匹配。
前不久,上海市消費(fèi)者權(quán)益保護(hù)委員會(huì)對(duì)39款手機(jī)App涉及個(gè)人信息權(quán)限的測(cè)評(píng)顯示:超過(guò)六成App在用戶(hù)安裝時(shí)申請(qǐng)了很多敏感權(quán)限,卻不提供實(shí)際功能,包括讀取通訊錄、電話權(quán)限、短信權(quán)限、定位權(quán)限等。
DCCI互聯(lián)網(wǎng)研究院首席專(zhuān)家胡延平告訴記者,為了提供服務(wù)、提升體驗(yàn),一些App要求權(quán)限、收集信息是合理的,但應(yīng)該有邊界?!按蠖鄶?shù)用戶(hù)并不知道App要這些權(quán)限做什么,也不會(huì)仔細(xì)了解每個(gè)權(quán)限的風(fēng)險(xiǎn),很容易不知不覺(jué)地掉進(jìn)風(fēng)險(xiǎn)盲區(qū)?!?/p>
安裝App時(shí),在用戶(hù)不知情的情況下,違規(guī)捆綁無(wú)關(guān)軟件、違規(guī)搜集用戶(hù)個(gè)人信息……手機(jī)App中的“惡意分子”所引發(fā)的技術(shù)侵害則更加難以防范。據(jù)中國(guó)科學(xué)院信息工程研究所副研究員劉奇旭介紹,這類(lèi)App技術(shù)入侵主要通過(guò)3種方式實(shí)現(xiàn)——
一是將正常的App安裝包替換成攻擊者的安裝包,或是在用戶(hù)正常安裝時(shí),關(guān)聯(lián)安裝惡意App,“操作者”通常是第三方應(yīng)用商店或者手機(jī)中的惡意軟件;二是手機(jī)中的惡意軟件監(jiān)測(cè)手機(jī)App的運(yùn)行狀態(tài)并進(jìn)行攻擊。例如,當(dāng)用戶(hù)打開(kāi)某個(gè)App的界面時(shí),被惡意軟件探知后,啟動(dòng)其仿冒界面來(lái)覆蓋原界面,導(dǎo)致用戶(hù)在仿冒界面中輸入自己的賬號(hào)信息,并被攻擊者獲取;三是手機(jī)中的惡意軟件會(huì)中途“劫持”用戶(hù)對(duì)某個(gè)頁(yè)面的訪問(wèn),代之以返回錯(cuò)誤或含有惡意代碼的頁(yè)面。例如用戶(hù)在使用App時(shí)會(huì)被插入不良廣告,操作者通常是不良運(yùn)營(yíng)商和手機(jī)中的惡意軟件。
pp存在的過(guò)度要求權(quán)限等技術(shù)霸凌行為,不僅影響用戶(hù)使用體驗(yàn),還可能導(dǎo)致隱私泄露,甚至造成財(cái)產(chǎn)損失。騰訊發(fā)布的《2018年手機(jī)隱私權(quán)限及網(wǎng)絡(luò)欺詐行為研究分析報(bào)告》顯示,手機(jī)App是重要的隱私泄露渠道之一。
智能手機(jī)是人們目前常用的移動(dòng)互聯(lián)網(wǎng)終端,存放著用戶(hù)的社會(huì)交往、行為喜好、生活規(guī)律、賬號(hào)密碼、照片視頻等隱私數(shù)據(jù),甚至還包括商業(yè)機(jī)密文件。胡延平說(shuō),一些App越界獲取權(quán)限,用戶(hù)不小心就掉進(jìn)“天羅地網(wǎng)”,手機(jī)里的個(gè)人信息隨時(shí)處于“裸奔”狀態(tài),無(wú)異于被App“數(shù)據(jù)劫持”。
針對(duì)App過(guò)度和越界索求手機(jī)權(quán)限,安全專(zhuān)家表示,App獲取個(gè)人信息應(yīng)遵循3個(gè)原則:一是最小必要原則,即App獲取的信息是不是服務(wù)的必要數(shù)據(jù);二是用戶(hù)知情原則,即第一次使用App時(shí),需要提示用戶(hù)是否開(kāi)啟某項(xiàng)服務(wù),即使選擇不開(kāi)啟,也不能影響App其他功能的正常使用;三是必要保護(hù)原則,即App合規(guī)收集用戶(hù)的數(shù)據(jù)時(shí),要保證數(shù)據(jù)安全,確保不被泄露、販賣(mài)和濫用。



