techsina
与浪同行
失去隐私,就意味着你要和你攻击力完全不对等的攻击者面对面,接受降维打击。这个降维打击,就是你在攻击者眼里,根本不是一个真实的人,你只是一行存着你个人特征的数据。
来源 / 虎嗅App(ID:huxiu_com)
作者 /张博文
内容经授权发布
生活中总有无数个巧合,让你觉得自己在被手机监视。
你的工作,收入,住址……这些隐私的泄露,不仅决定你看到的广告,还决定了你购物时网站显示的价格,甚至会被打包售出赚钱。
前几天iOS 14更新,MIUI 12正式上线,都针对用户隐私做了更多优化。
停,先别着急对线,无所谓安卓苹果,这词和谁更好没关系。我们会从四个方面,谈谈“你给手机的授权,是怎样泄露你的隐私”
剪切板怎样泄露你的隐私
更新iOS 14之后,总有白色小框提示你,当前应用正在读取你的剪切板。我们做了个测试,在30多主流App里,只有5个App不会获取你的剪贴板。
为什么是剪切板?
因为它最重要,也是最容易下手。
回忆一下,你几乎没有复制过无用信息:冗长的用户名和密码,即将到访的地址,朋友给你分享的站,没听说过却感兴趣的名词……
并且系统并不会限制软件读取剪切板,开发者只需要写几行代码,就能看到你刚刚复制的内容。
应用获得了剪切板的内容后,能拿来做什么?
第一,获取你复制的隐私
文字占用空间很小,这意味着信息上传至云端所消耗的资源极少,软件分析也更简单,关键词过滤后就能轻松获取你的个人信息。
我用两天时间,统计了自己所有复制过的内容。从内容上来看,这些软件极有可能在你毫不知情的情况下,掌握了你无数条重要隐私。
移动设备可以互通的用户则更危险,如iOS端 启用了通用剪贴板,这些应用程序也可以访问在 电脑(Mac) 上复制的内容。
第二,劫持剪切板,写入信息
有些流氓应用,会强行在剪切板中写入吱口令/淘口令可以牟利的内容,打开相关应用就会弹出。(有过这种经历的用户呢,麻烦反省下自己看过什么网站。)
不只是文字,用户还可以复制相机里的照片,我们很可能在不知情的情况下,向软件公开了自己精确的位置。
这也就是今天第二个问题:
相册为什么会泄露你的隐私?
通过相机,主要会泄露用户所在的位置。
我们都知道,未经处理的照片中储存了GPS信息。
一但允许应用访问照相机,即使没有开启位置权限,恶意程序只需要筛选出哪张由你的手机拍摄,就能知道你的地理位置。
下一段篇幅会有点长,但只讲一件事。
这些应用为什么非要知道你的身份?
是为了永远的记住你,在任何情况下都能知道,你在使用这部手机。通过追踪你的行为,让用户画像更精准。
你的隐私,是怎么从WiFi里泄露的?
通过WiFi,应用程序能读取到很多你的隐私。
第一,可以获取设备的硬件信息。
有些应用可以通过WiFi获得Mac地址,也可以追溯到制造商,它就相当于一个身份证,每个人证件号都不同,并且包含你来自哪里,家庭地址等信息。
作为每个设备唯一的标识,可以通过跟踪Mac地址,来收集企业或个人的活动和偏好。
第二,通过本地网络,可以获取连接该 WiFi 的其他智能设备的型号。
我们每个人的家里,或多或少都有几件智能家居,这些设备都会接入家庭WiFi。
当App拥有本地网络权限后,应用就能够读取连接了这个WiFi的所有设备。
表面上问题不大,毕竟谁还不投个屏啊。但细思极恐的是,这也能成为追踪你设备的方式。
很多智能设备,是以你自己的名字命名的 ,非常容易泄露的个人信息。
不仅如此,因为每个人家庭里的智能设备组合几乎不会有重复。应用可以根据设备信息,追踪你的手机。
比如你家里有电视、电灯、电饭煲和音响,下次只要识别到这些设备,应用即使不知道设备的Mac地址/IMEI,仍然可以识别出是你在使用这台手机。
识别到你的其他设备后,还能向它们推送广告。如果不加以限制,应用程序还可能会操控你的智能设备,比如在你不知情的情况下,打开智能音响/冰箱/洗衣机、配置路由器。
你的隐私,是怎么从应用/网站
(跨应用追踪)泄露的?
第一,通过广告跟踪记录用户在网页上的活动
为了出售广告,很多网站都会内置广告跟踪器,它第一次追踪到你的手机时,会为它分配一个独特的ID,可以跟踪并验证你的身份,从而记录你所有的活动。
很多网站都使用同一个追踪器,(比如Google Ads),能够跨网站收集你的隐私。比如浏览记录/位置,通过ID识别你的设备,无需追踪IP,也能得知你的活动范围。
比起反追踪技术已经很成熟的网页,刚兴起的移动端更容易被追踪。
第二,通过第三方应用统计平台
App会如何跟踪你?和网站很相似,给每个用户一个唯一的设备标识符(安卓平台的OAID/ iOS的IDFA),再记录下你之后的操作。
在苹果禁用UDID之后,部分应用为了绕过系统限制。会通过钥匙串来识别用户身份。也就是除了账户和密码,该应用还会在钥匙串中输入一串特殊代码,读取到这串代码时就能了解用户是谁。
而广告跟踪,通常是应用借用第三方程序,比如通过友盟统计监测App的渠道曝光、点击、激活及后续的留存。
友盟统计官网
开发者使用第三方提供的软件包后,即可追踪手机用户的浏览/购买行为。
但第三方平台具体会收集哪种信息,开发者本身也不知情,第三方很可能会收集一切数据可以得到的数据。
包括但不仅限于——邮箱地址、电话号、IP地址和用户的位置,还可能利用“后台应用刷新”功能,在未开启的情况下向云端传输数据。
之前列举了很多可能性,但不代表现实生活中真的有App会这样做,很多惊悚的情况大多都是巧合。
第一,可能是通讯录暴露了你的交友圈,他们也在搜索这些内容,系统认为你也感兴趣,所以推送给了你。
第二,国内很多App会联手打造大数据平台,比如“京易计划”,京东可以通过与网易的合作,在网易新闻的场景内实现更精准的广告投放。
第三,开发者还要考虑性价比,以及法律是否允许。
有些手段太复杂了,就像明明能毒死你,却非要拿把40米大刀来杀人。比如把所有相片上传到云端分析,工作量太大风险太高,一般的开发者不会选择这样做。并且多数软件在注册时就要求后台实名,也就是说手机号码。
如果你想了解在自己在赛博世界里的形象,Google就为用户提供了画像。
我们可以合理的质疑,但不要有“被迫害妄想症”。有时候App请求这些权限,也会给用户带来更便捷的功能。新闻的个性化推荐,复制口令,图片打开链接……从交互设计的角度考虑,完全禁止这些工呢过,操作步骤会变得复杂,对用户也更加不友好。
但这不代表厂商没有责任,他们也该增强对开发者的约束。iOS 14和MIUI 12更新的这些功能,也能让用户更好的保护隐私。
上面说了这么多,看上去保护隐私是挺绝望一个事儿,但是视频结尾,我还是想跟你谈谈为什么保护隐私这么重要。
很多人都看过三体,里面有个黑暗森林理论编得不错。对于三体人来说,人类最有力的武器就是谎言,那与之相对应的,人类最宝贵的资源就是隐私。而隐私需求,其实是人类刻在基因中的。这事儿从我们非洲的祖先从树上爬下来,回家路上不能让野兽发现自己搁哪儿住就已经开始了。
失去隐私,就意味着你要和你攻击力完全不对等的攻击者面对面,接受降维打击。这个降维打击,就是你在攻击者眼里,根本不是一个真实的人,你只是一行存着你个人特征的数据。
所以像苹果的iOS 14,还有小米的MIUI 12这种,格外在意设备权限隐私的系统,通过系统层面的更新,尽可能严格规范开发者行为,而不是让开发者举着你根本不会看的用户许可,冠冕堂皇拿走你的隐私。
END
(本文仅代表作者观点,不代表新浪科技立场)
科技观潮,与浪前行
微信号 : techsina
微博:@新浪科技
百家号:新浪科技