(電子商務研究中心訊) 摘要:近日,中國電子商務研究中心生活服務O2O部助理分析師陳禮騰在接受《新快報》記者采訪時表示,掌握大量原始數(shù)據(jù)的企業(yè),更應自覺承擔起保護個人數(shù)據(jù)的責任,APP中包含了用戶諸多隱私信息,若不能好好保護反而‘偷偷摸摸’獲取更多信息,將極大影響用戶的使用安全感。
以下是該報道原文全文:《手機APP會隨時監(jiān)聽用戶?安全專家稱用戶“想太多”》。
日前,江蘇省消費者權益保護委員會以百度公司的兩款手機APP產(chǎn)品“在未取得用戶同意的情況下,獲取諸如監(jiān)聽電話、定位、讀取短彩信等各種權限,涉嫌違法獲取消費者個人信息”為由,向百度提起消費民事公益訴訟。這一消息又被部分群眾和媒體視為“互聯(lián)網(wǎng)公司正密切監(jiān)聽用戶以搜集大數(shù)據(jù)做商業(yè)推廣”的重點懷疑對象。
不過,被懷疑的互聯(lián)網(wǎng)公司已經(jīng)明確否認自己有這樣能力或企圖,安全專家也勸諭用戶,切勿聽信這類傳言,互聯(lián)網(wǎng)公司沒這個能力。
互聯(lián)網(wǎng)巨頭們都干了啥?
事情始于去年7月,江蘇省消保委曾對一批熱門手機APP進行用戶個人信息安全調查,其中“手機百度”“百度瀏覽器”兩款APP,“在消費者安裝前,未告知其所獲取的各種權限及目的;在未取得用戶同意的情況下,獲取諸如監(jiān)聽電話、定位、讀取短彩信、讀取聯(lián)系人、修改系統(tǒng)設置等各種權限”。消保委向百度公司發(fā)出調查函后,多次催促回復未果,決定對百度提起民事訴訟。
百度公關部人士昨日回復新快報記者查詢時表示,已從媒體報道里知悉該訴訟。過去數(shù)月里,已經(jīng)和江蘇省消保委就手機應用產(chǎn)品的隱私保護和用戶權限管理機制問題進行了多輪溝通、說明和澄清,目前也仍在積極溝通之中。
對于媒體報道里提及的“監(jiān)聽電話”,該人士強調說,這是媒體對技術了解不多所致,“實際上只是取得了麥克風使用權限,主要用于手機百度的語音搜索,地圖的語音導航等用途。這和監(jiān)聽電話是兩回事。安卓、蘋果系統(tǒng)不可能提供這樣的接口或權限,百度的手機應用沒有能力、也從來不會申請這一權限。”而且,即使是麥克風的使用權限,也會首先彈窗提示用戶是否授權以獲得相應服務,用戶授權使用后也隨時可以自主選擇關閉。
近日有網(wǎng)友在微博等之上反應,“家屬下班進門問做了什么飯,我回答了以后,一翻手機,立馬就出現(xiàn)今日頭條推薦的做飯信息,想想都恐怖!難道對話被竊聽了?”頭條昨日發(fā)布聲明稱,“除非用戶明確點擊授權,否則無論哪種手機機型,今日頭條都無法獲得麥克風權限,無法收到用戶任何語音信號”。同時,其還表示,“從技術角度看,目前聲音信息技術的處理,也遠達不到通過麥克風獲取個人隱私的水平”。
微信則是在被吉利董事長李書福一則“馬化騰肯定天天在看我們的微信”言論引發(fā)軒然大波后,對外解釋說,“微信不留存任何用戶的聊天記錄,聊天內容只存儲在用戶的手機、電腦等終端設備上;微信也不會將用戶的任何聊天內容用于大數(shù)據(jù)分析。”
到底誰在偷窺我們的隱私?
獵豹公司知名安全專家李鐵軍昨日對記者表示,“手機監(jiān)聽技術,互聯(lián)網(wǎng)公司沒這個能力,有也不會用在個別網(wǎng)民身上。不值得啊,這監(jiān)控成本得多高啊。”
如果說到部分搜索結果頁能拿到訪客手機號等個人資料的話,李鐵軍認為倒是不難實現(xiàn),但這是黑產(chǎn)干的事,“這個鍋不應該由百度來背”。
去年,有北京網(wǎng)友在上網(wǎng)時無意間發(fā)現(xiàn)一個網(wǎng)站提供抓取用戶手機號的服務,向警方舉報后,在百度安全技術團隊的技術支持和協(xié)助下,對網(wǎng)站進行溯源研究,最終揭破一條盜取個人信息和財產(chǎn)賬號用于非法牟利的新型三級黑色產(chǎn)業(yè)鏈。其具體操作流程是:一些三級網(wǎng)站會從二級代理手中按月或按年購買服務,將“手機訪客營銷平臺”提供的惡意代碼嵌入到網(wǎng)頁中。當用戶點擊網(wǎng)頁時,他們就可以在后臺賬戶上看到用戶的手機號、手機型號、搜索關鍵詞等各種信息,并雇傭客服進行電話營銷,從而讓眾多網(wǎng)民不得不承受這些騷擾。
截至去年9月25日,警方已經(jīng)初步查獲了26家涉案網(wǎng)站和100多萬條信息,33名犯罪嫌疑人被批捕。
覺得正在被偷窺,怎么辦?
對于近日不少用戶都反應自己“遭遇了類似情況”,不由得十分擔心。李鐵軍表示,用戶首先是別想太多了,互聯(lián)網(wǎng)公司確實沒有這個能力。
如果還是不放心的話,李鐵軍建議到手機的系統(tǒng)權限設置里把所有需要用到麥克風的應用都過濾一遍,決定哪些不再授權權限。
李鐵軍建議,對系統(tǒng)不熟悉的小白用戶,可以通過安裝主流的手機安全軟件來實現(xiàn),手機權限管理正是這些安全軟件的主要功能之一。
有互聯(lián)網(wǎng)公司人士表示,安卓操作系統(tǒng)從6.0版本起,對權限申請嚴格了許多,會對應用的單個權限進行申請,部分用戶難免會覺得逐個通過或拒絕太麻煩,干脆全部關閉,這又會導致自己享受不到一些如語音操控、隨時隨地獲取天氣信息、面部識別等新技術、新服務。
而對于還存在幾萬個暗藏惡意代碼的網(wǎng)站,百度人士建議用戶盡量不去不安全的網(wǎng)站,不貪便宜用一些不安全的WIFI;給支付設置更安全的密碼,每個App、郵箱或網(wǎng)絡賬號都用不同的強密碼,不通用密碼。再有,發(fā)現(xiàn)有被盜或者被黑的情況,及時報警。
評論
眾多APP“瘋狂”索取用戶信息目的何在?
據(jù)新華社電1月3日,支付寶開放年度個人賬單查詢之后,芝麻信用“搭便車”讓消費者“被選擇”授權獲取個人信息的事實在網(wǎng)上曝光。隨后,中國人民銀行約談支付寶和芝麻信用。近日,關于一些APP過度索權和個人金融信息安全的話題成為輿論焦點。
“新華視點”記者調查發(fā)現(xiàn),為了收集用戶信息,在大數(shù)據(jù)時代占據(jù)市場先機,一些APP過度索取消費者權限的情況近乎“瘋狂”,相關法律和監(jiān)管滯后。
“沒人知道哪些數(shù)據(jù)會成為未來商業(yè)發(fā)展的重點,所以,擁有足夠多的數(shù)據(jù)才是重點”
“大數(shù)據(jù)時代,沒人知道哪些數(shù)據(jù)會成為未來商業(yè)發(fā)展的重點,所以,擁有足夠多的數(shù)據(jù)才是重點。搜集的數(shù)據(jù)越多,營銷價值就越大。”一位從事互聯(lián)網(wǎng)營銷的業(yè)內人士一句話點破了其中奧秘。
互聯(lián)網(wǎng)從業(yè)人員葉先生對自己安卓手機上安裝的109個應用進行了統(tǒng)計,104個APP都有“讀取已安裝應用列表”非強制性權限,由此可以了解用戶的行為習慣及分析同行情況;第二受關注的權限就是“讀取本機識別碼”,這是用于確定用戶,因為每個手機識別碼都是獨一無二的;第三是“讀取位置信息”權限,有80個APP需要這一權限,可搜集用戶的活動范圍。
DCCI互聯(lián)網(wǎng)數(shù)據(jù)中心發(fā)布的《2017年中國Android手機隱私安全報告》顯示,非游戲類APP2017年越界獲取的各種隱私權限顯著減少,但核心隱私權限中的越界獲取“通話記錄”和越界“讀取彩信記錄”出現(xiàn)較大幅度增長。
“從行業(yè)看,都在盡一切可能收集用戶信息。”移動互聯(lián)網(wǎng)系統(tǒng)與應用安全國家工程實驗室高級安全研究員朱易翔指出,本質上就是一些APP開發(fā)商沒底線。
個人信息數(shù)據(jù)保護面臨三大挑戰(zhàn)
采訪中,不少專家表達了對信息安全的憂慮。他們認為,目前我國個人信息數(shù)據(jù)的法律保護存在三方面問題:
——法無“明”權,保護零散。我國目前對公民個人信息權利的保護始終是依附在隱私、網(wǎng)絡安全等領域進行保護,尚未形成法定的獨立權利,這直接導致相關保護規(guī)范力度不足,措施不夠。“大多是概括性、原則性的規(guī)定,執(zhí)行力非常缺乏。”中國政法大學法學院大數(shù)據(jù)和人工智能法律研究中心主任汪慶華說。
——侵權普遍,維權困難。有專家形象地將目前消費者個人信息被侵犯的環(huán)境比喻為“溫水煮青蛙”。在企業(yè)大量不同程度地違法采集使用個人信息的環(huán)境中,消費者不但難以知曉有哪些規(guī)范能夠支持自己維權,甚至都難以知曉自己已被侵權。
——一些“實名制”規(guī)定有漏洞。汪慶華認為,目前,各種“實名制”相關規(guī)定質量參差不齊,有些地方的規(guī)定甚至成為授權企業(yè)過度采集信息的合法依據(jù)。
“越是大的平臺、知名的公司,就越需要珍惜用戶,保護和捍衛(wèi)用戶的個人信息,經(jīng)合情合法授權利用,是一個企業(yè)不可動搖的理念。”網(wǎng)經(jīng)社生活服務電商分析師陳禮騰表認為,掌握大量原始數(shù)據(jù)的企業(yè),更應自覺承擔起保護個人數(shù)據(jù)的責任,“APP中包含了用戶諸多隱私信息,若不能好好保護反而‘偷偷摸摸’獲取更多信息,將極大影響用戶的使用安全感。”
強化監(jiān)管勢在必行
汪慶華認為,雖然我國已經(jīng)有多部相關法律法規(guī)加強對個人信息和與互聯(lián)網(wǎng)相關的消費者權益的保護,但隨著互聯(lián)網(wǎng)快速發(fā)展,需要確立一個和其他人格權區(qū)分的個人信息權,在立法層面將原本分散的保護規(guī)定整合起來,建立起專門的保護機制。
上海漢盛律師事務所高級合伙人李旻認為,支付寶年度賬單默認勾選協(xié)議這類現(xiàn)象的發(fā)生不是偶然。“從用戶服務協(xié)議的簽訂是否在醒目位置明示、協(xié)議內容是否合法合規(guī)等要素看,電商立法勢在必行,以進一步完善平臺條款的合法性,理清用戶與平臺的法律關系。”
此外,強化對巨頭企業(yè)行為合法性的行政監(jiān)管非常重要。尤其是針對消費者被侵權,但尚未察覺損失的情況,要有針對性地對企業(yè)展開檢查,建立適當?shù)膫€人信息侵權行為行政處罰機制。
1月2日,南京市中級人民法院對江蘇省消保委訴百度涉嫌違法獲取消費者個人信息及相關問題正式立案。“發(fā)展公益訴訟,塑造社會在個人信息領域維權意識,支持各地消費者保護協(xié)會代表消費者維權有積極的作用。”中國人民大學法學院未來法治研究院研究員熊丙萬表示。
北京志霖律師事務所副主任趙占領說,雖然管理諸多應用程序不太現(xiàn)實,但監(jiān)管部門可以從應用商店入手,通過管平臺來間接管應用,加強應用商店的審核標準,不斷改善應用過度索取用戶信息的情況。(來源:新快報 文/鄭志輝)