0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

每天收集你个人信息的APP超过1000种

电子工程师 来源:oyjf 2019-07-10 14:55 次阅读


当前,智能手机已经成为人们生活必需品,以至于人们吃饭、睡觉、上厕所都带着手机。人们使用智能手机,并下载各类App。这些App在提供方便的同时,却成为人们个人信息泄露的“漏斗”。从这个“漏斗”,用户的手机号、通讯录、通话记录、短信记录等隐私信息纷纷外泄。

为什么这些公司要收集你的个人信息?因为它“无价”,更贴切地说你的个人信息有价值。众所周知,互联网时代,数据的价值最大,它堪比工业时代的“石油”。在工业时代,为获取石油,人们不断采掘;到互联网时代,为获取数据,出现一些公司疯狂收集用户信息的事情。

如果你刚想吃什么,手机就弹出它的推荐;刚要说要买什么,就出现了广告;刚在购房App上浏览完,信用贷款电话就打了进来……如果有这种类似遭遇,那么你的隐私信息可能已经泄露。

近日,广东省公安机关持续开展2019年第二季度超范围收集用户信息APP清理整治工作,共监测发现1048款APP存在超范围收集用户信息行为。

简言之,超过1000款App每天都在暗地收集你的个人信息(你手机中安装的)。从你的电话、短信、通话记录到位置等等,这些信息均被上述App收集起来,想想都令人后背发凉。

据悉,这1048款App,有42款App存在超范围读取用户通话记录、短信或彩信、收集用户通话录、用户设备上已知账号、超权限使用用户设备麦克风等突出安全问题。

来看看笔者比较熟悉的一些App:

1. 艺龙旅行(9.54.2版本)

超范围收集用户信息情况——获取任务信息,此常量在API级别21中已弃用不再强制执行;读取用户联系人数据。

用户协议及隐私政策——有用户协议,有隐私政策,易于访问,不易于阅读。

2. 酷狗音乐(9.2.2版本)

超范围收集用户信息情况——读取用户日历数据;读取用户联系人数据

用户协议及隐私政策——有用户协议,有隐私政策,易于访问,不易于阅读。

3. 中华万年历日历(7.5.2版本)

超范围收集用户信息情况——读取用户的联系人数据;允许应用程序录制音频

用户协议及隐私政策——有用户协议,有隐私政策,易于访问,不易于阅读。

4. 华润信托(1.7.6版本)

超范围收集用户信息情况——读取用户设备状态和身份;读取用户短信内容;允许应用程序录制音频;允许程序读取或写入系统设置

用户协议及隐私政策——在登录页面有用户协议,但未说明业务逻辑与权限的关系。

5. 多点(4.2.1版本)

超范围收集用户信息情况——在用户不知情情况下添加或修改日历活动,并向邀请对象发送电子邮件;读取用户日历活动和详情;允许应用随时使用麦克风进行录音;读取用户设备上短信内容;修改用户通讯录。

用户协议及隐私政策——无隐私政策和用户协议

虽然有些App已经申请收集个人用户信息,但是如果某些权限,用户不同意开启,则App无法安装或运行的权限数。笔者称这种做法为“耍流氓”。

根据《百款常用App申请收集使用个人信息权限列表》显示,手机信息权限有26个小项,分为日历、通话记录、相机、通讯录、位置、麦克风、电话、传感器、短信和存储10个类别。

其中申请收集个人信息相关权限数,笔者统计申请收集13个权限及以上的手机App,分别有

平安普惠(6.0.0版本)——16个权限

平安金管家(5.03.0)——15个权限

360手机卫士(8.1.0)——23个权限

腾讯手机管家(7.14.0)——22个权限

QQ同步助手(6.9.11)——19个权限

百度网盘(9.6.8)——17个权限

WiFi万能钥匙(4.3.59)——13个权限

钉钉(4.6.25)——13个权限

途牛旅游(10.6.0)——13个权限

中国建设银行(4.1.5)——13个权限

中国工商银行(4.1.0.4.0)——13个权限

联通手机营业厅(6.1)——18个权限

中国移动(5.3.0)——17个权限

铃声多多(8.7.47.0)——14个权限

汽车之家(9.10.5)——14个权限

根据《网络安全法》第四十一条规定:网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则、明示收集、使用信息的目的、方式和范围,并经被收集者同意。网络运营者不得收集与其提供的服务无关的个人信息。

按理说,公司收集个人用户信息应当遵循国家标准提出的“个人信息最少够用”原则。注意,这里已经指出一个是最少,一个够用。实际上,公司收集个人用户信息不是最少,而是尽可能多地去收集。这实际上已经与国家标准背道而驰。

比如上文提到的360手机助手、腾讯手机管家,申请收集的个人信息权限数均超过20个,差不多都想获取你的全部手机权限。这种问题,值得大家注意。

根据全国信息安全标准化技术委员会发布的《网络安全实践指南——移动互联网应用基本业务功能必要信息规范》指出,移动互联网应用个人信息收集活动需遵循6个基本原则

1. 权责一致原则——个人信息收集应遵循法律法规要求,不采用非法的方式和渠道收集个人信息,不收集法律法规禁止的个人信息,不违反与用户的约定收集使用个人信息,并对因个人信息处理活动对个人信息主体合法权益造成的损害承担责任。

2. 目的明确原则——向用户明示收集使用个人信息的目的、方式和范围,收集的个人信息及申请的权限应具有合法、正当、必要、明确的收集使用目的和业务功能。

3. 最少够用原则——不收集与其提供的服务无关的个人信息,不申请打开可收集无关个人信息的权限。只收集满足业务功能所必需的最少类型和数量的个人信息,自动收集个人信息的频率不超过业务功能实际所需的频率。

4. 选择同意原则——仅当用户知悉收集使用规则并明确同意后,网络运营者方可收集个人信息。不以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由,以默认授权、功能捆绑等形式强迫、误导个人信息主体同意其收集个人信息。不因个人信息主体拒绝或者撤销同意收集必要信息以外的其他信息,而拒绝提供基本业务功能服务或频繁征求用户同意。

5. 公开透明原则——以明确具体、简单通俗、易于访问的方式公开收集、使用个人信息的规则,并接受外部监督。

6. 确保安全原则——采用足够的安全技术和管理措施,保障个人信息收集安全,防护数据窃取、违规爬取、采集传输泄密等安全风险。

实际上,我们看到这些原则在现实中并没有被很好的遵守,尤其是最少够用原则和选择同意原则。很多App是尽量多收集一些与个人信息有关的权限,并且App安装时,一旦“拒绝或者撤销同意收集必要信息以外的其他信息”,App就“拒绝提供基本业务功能服务或频繁征求用户同意”。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 信息安全
    +关注

    关注

    5

    文章

    619

    浏览量

    38688
  • APP
    APP
    +关注

    关注

    33

    文章

    1529

    浏览量

    71626
收藏 人收藏

    评论

    相关推荐

    日产10万客户个人信息遭窃,包括身份证和驾驶执照等敏感信息

    据统计,此次被盗的信息包括超过1万条“身份证”信息,7500张驾驶执照,4000张医疗保险卡,1300个税务档案号码以及220本护照信息
    的头像 发表于 03-13 14:51 324次阅读

    工信部发布2023年四季度电信服务质量通告,强调App用户权益保护

     该公告强调,我国强化了App用户权益保护力度。明确了相关开发和保护标准,如《移动互联网应用程序(App)合规开发管理测评规范》及《小程序个人信息保护规范》等,以指导企业依法合规经营。
    的头像 发表于 02-29 15:10 199次阅读

    浅谈Web渗透之信息收集(上)

    信息收集在渗透测试过程中是最重要的一环,本篇重点讨论Whois查询与域名信息收集
    的头像 发表于 12-15 15:18 444次阅读
    浅谈Web渗透之<b class='flag-5'>信息</b><b class='flag-5'>收集</b>(上)

    医疗废物信息收集管理系统

    医疗废物信息收集管理系统 医疗废物收集处置监管现状 1、医疗废物的监管分为医院内部和医院外部,目前医院内部的医疗废物监管属于卫生监督管辖,医院外部部分属于环保监管,这也给医疗废物监管带来了一些不便
    的头像 发表于 11-16 17:27 205次阅读
    医疗废物<b class='flag-5'>信息</b>化<b class='flag-5'>收集</b>管理系统

    TTAF 077.9-2022 APP收集使用个人信息最小必要评估规范 第9部分:短信信息

    发表于 10-26 08:31 0次下载
    TTAF 077.9-2022 <b class='flag-5'>APP</b><b class='flag-5'>收集</b>使用<b class='flag-5'>个人信息</b>最小必要评估规范  第9部分:短信<b class='flag-5'>信息</b>

    TTAF 077.3-2022 APP收集使用个人信息最小必要评估规范 第3部分:图片信息

    发表于 10-26 08:31 0次下载
    TTAF 077.3-2022 <b class='flag-5'>APP</b><b class='flag-5'>收集</b>使用<b class='flag-5'>个人信息</b>最小必要评估规范  第3部分:图片<b class='flag-5'>信息</b>

    有奖活动 | 以代码之名,写出对Ta的爱

    提供您的上述个人信息。并将采取必要的技术手段以确保您的个人信息安全、不被泄露、误用或盗用、丢失或意外损毁、或未经同意而被公开或访问等。仅在为实现上述目的所必须的时间内保留您的个人信息(保留一年),超出
    发表于 08-22 17:18

    有奖活动 | 大咖论道:一同畅聊鸿蒙生态

    ,您的上述信息在国内保存2年,详细隐私政策请阅读。如您参与活动即表示您已阅读以上声明并同意我们收集您的个人信息
    发表于 08-08 16:30

    网络安全知识专栏:渗透测试中信息收集过程该做些什么?

    什么是信息收集?在渗透测试(PenetrationTesting)中,信息收集(InformationGathering)是指通过各种手段和技术,
    的头像 发表于 08-07 11:50 586次阅读
    网络安全知识专栏:渗透测试中<b class='flag-5'>信息</b><b class='flag-5'>收集</b>过程该做些什么?

    HarmonyOS极客马拉松2023:谁将问鼎决赛之巅?一起预测冠军,赢取极客文化衫!

    目的需要,我们会向物流供应商提供您的上述个人信息。并将采取必要的技术手段以确保您的个人信息安全、不被泄露、误用或盗用、丢失或意外损毁、或未经同意而被公开或访问等。仅在为实现上述目的所必须的时间内保留您
    发表于 07-28 17:50

    proteus双机仿真系统

    两个单片机系统分别作为服务器和答题终端。服务器负责验正考生个人信息,发送试愿到降端,定时收卷及判分功能。答题终端负责输入考生个人信息,答题,修改答案及传送答案到服务器。
    的头像 发表于 07-17 09:29 399次阅读
    proteus双机仿真系统

    一款适用于以渗透测试团队为场景的移动端信息收集扫描工具

    的运行环境 适合场景 日常渗透测试中对APP中进行关键资产信息收集,比如URL地址、IP地址、关键字等信息
    的头像 发表于 07-05 10:17 333次阅读
    一款适用于以渗透测试团队为场景的移动端<b class='flag-5'>信息</b><b class='flag-5'>收集</b>扫描工具

    一款基于go的windows信息收集工具

    一、工具介绍 一款基于go的windows信息收集工具,主要收集目标设备rdp端口登录、mstsc远程连接记录、mstsc密码和安全事件中。 二、安装与使用 1、获取本地RDP端口
    的头像 发表于 06-25 10:13 331次阅读
    一款基于go的windows<b class='flag-5'>信息</b><b class='flag-5'>收集</b>工具

    OpenHarmony端云一体化应用开发快速入门练习(下)登出销户等

    ,我们会收集、使用、存储服务所必需的如下个人信息。 基于不同的设备和系统版本,以及开发者在集成、使用我们SDK产品时决定的权限,收集的设备信息会有所不同,因此开发者应对实际
    发表于 06-21 14:17

    IBM数据本地化方案助力跨国企业实现端到端的数据安全

    国外某知名社交平台 5000 万用户的个人资料泄露、国外某搜索引擎平台滥用个人信息定制广告、国内某出行平台违法手段收集用户信息等一系列事件的发生,给社会、
    的头像 发表于 05-23 17:36 787次阅读
    IBM数据本地化方案助力跨国企业实现端到端的数据安全