91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

飽受詬病的Android 應用權限問題

5RJg_mcuworld ? 來源:YXQ ? 2019-07-31 16:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Android App 的權限問題一直飽受詬病,許多人認為這也是其無法與 iOS 平臺媲美的原因之一。日前研究人員發(fā)現,即便用戶拒絕授權相關權限,上千款 Android App 仍舊可以收集相關信息。谷歌稱在 Android Q 之前不會有解決方案。1你以為你拒絕了,其實你沒有

Android 應用的授權問題一直爭議不斷:

“為什么手電筒要訪問我的通訊錄?”

“為什么一個 P 圖軟件要讀取我的短信記錄?”

“為什么導航軟件要訪問我的相冊?”

……

雖然這些授權請求非常無理,但按照 Android 的設計,你其實可以 Say No。比如手電筒應用如果想要訪問通訊錄或通話記錄,你可以拒絕授予權取,通常并不影響你使用。但最近一項研究發(fā)現,即使你拒絕了授權申請,上千款 App 依舊可以收集你的各種信息。換句話說,“你以為你拒絕了,其實你沒有”。

這項研究凸顯了保護個人隱私的困難程度,當你連上手機和 App 時,你的一切都無所遁形??萍脊緜冇兄鴶狄郧f計的海量數據,你去過哪里、和誰交朋友、對什么感興趣,都了解得一清二楚。

由信息泄露帶來的一系列操作養(yǎng)活了一個規(guī)模龐大的灰色產業(yè)鏈。在今年的“315 晚會”上,一條探針盒子 + 數據匹配 + 智能外呼機器人的灰色產業(yè)鏈遭到曝光。據報道,遭到曝光的智能外呼機器人一年可撥打騷擾電話 40 多億個,探針盒子公司收集有全國 6 億用戶的各類信息,令人觸目驚心。

這項研究調查了來自谷歌應用商店的 8.8 萬多個 App,追蹤了這些應用程序在被拒絕使用許可時數據是如何傳輸的,最終有超過 1300 多個 App 被抓。智能手機是敏感數據的金礦,而手機 App 就像挖掘機一樣不斷地從你的設備上收集每一個可能的信息。你以為你拒絕了,其實你沒有。

2怎么做到的?

上周四,在美國聯(lián)邦貿易委員會 (Federal Trade Commission) 主辦的 PrivacyCon 大會上,研究人員們做了一期名為《50 Ways to Pour Your Data》的演講,在演講中,他們概述了 1300 多個 Android 應用程序是如何收集用戶的精確地理位置數據和手機標識符的,即使用戶明確拒絕了所需的權限。

為什么拒絕授權申請,仍能被這上千款 App 繞過限制收集設備的精確的地理位置數據和電話標識符呢?研究人員發(fā)現,這些 App 利用旁路以及網絡系統(tǒng)調用的方式,獲取了這些用戶信息。

舉例來說,你允許照相機訪問地理位置數據,這是合理的;你拒絕一個應用訪問地理位置數據,這也很正常。但你同時允許這個應用訪問照相機,比如它的功能可能包括上傳照片。那么它可以定期拍攝照片,讀取照片上的位置信息,然后刪除。利用這種旁路方法它就知道了你的各種隱私信息。

在這 1300 多個 App 中,照片編輯 App Shutterfly 是其典型代表。其一直在從手機照片中收集 GPS 坐標,并將這些數據發(fā)送到自己的服務器上,即使用戶拒絕允許該應用訪問位置數據。除此之外,研究人員還發(fā)現了其他 13 個安裝超過 1700 萬次的 App 正在訪問手機的 IMEI。

從根本上說,消費者并沒有多少工具和線索可以用來合理地控制自己的隱私,并據此做出決定。細想之下更令人擔憂的是,這 1300 多個 App 是通過審核上架于谷歌應用商店的。而在谷歌全家桶無法使用的國內,各大手機廠商各自的應用商店本身就或多或少帶有一些不可言說的私心或問題,類似的 App 又有多少呢?

3谷歌:Android Q 將解決這個問題

去年 9 月,研究人員就向谷歌反饋了這個問題。谷歌向他的團隊支付了一筆賞金,獎勵他們負責任地披露問題。谷歌表示,它將在 Android Q 中解決這些問題,預計 Android Q 將于今年發(fā)布。

谷歌稱,此次更新將通過向應用程序隱藏照片中的位置信息來解決這一問題,并要求任何接入 Wi-Fi 的應用程序也必須擁有獲取位置數據的權限。

在今年 5 月的 Google I/O 大會上,谷歌發(fā)布了 Android Q Beta 4 以及最終版 API。谷歌在 Android Q 上強調了三大主題:創(chuàng)新、安全和隱私以及數字福利。谷歌希望在幫助用戶充分利用最新技術(諸如 5G、可折疊屏幕、無邊框屏幕、設備端機器學習等)的同時始終優(yōu)先確保用戶的安全、隱私和福祉。

Android Q 關于隱私的提升具體有以下幾點:

限制剪貼板數據的訪問

應用不在前臺運行時,無法訪問操作系統(tǒng)的剪貼板數據。但如果應用是默認的輸入方法編輯器(IME,即默認的鍵盤應用),就可以在操作系統(tǒng)背景下訪問到剪貼板數據。

默認 MAC 地址會隨機化

谷歌在 Android 6.0 中采用了 MAC 地址隨機化。但只有在智能手機啟動后臺 Wi-Fi 或藍牙掃描的時候,設備才會播發(fā)隨機的 MAC 地址。Android Q 設備將默認為所有通信發(fā)送隨機的 MAC 地址。盡管安全研究人員表示在使用隨機 MAC 地址的情況下,他們也可以跟蹤設備。但該特性的支持,仍可以有效降低一些數據收集和用戶跟蹤操作的效率。

移除對網絡數據的輕松訪問

Android Q 將刪除可以提供設備網絡狀態(tài)狀態(tài)信息的 /proc/net 函數,而其他的選擇都是受權限保護的。這意味著“數據收割機”的免費午餐已經結束。

移除對設備詳細信息的輕松訪問

從 Android Q 開始,應用開發(fā)人員在訪問設備 IMEI 和序列號之前,需要申請?zhí)厥庠S可。

通訊數據不排名

谷歌決定 Android Q 將停止追蹤通訊錄的聯(lián)系頻率。任何獲得訪問用戶通訊錄權限的應用,都只能獲得沒有排序過的通訊錄。

對位置數據的更多控制

Android Q 中最酷的特性之一,可能就是位置數據訪問的新權限提示。下一個 Android 版本開始,用戶可以讓應用隨時訪問位置數據,也可以讓應用只能在運行的時候訪問到位置數據。

遺憾的是,在 Android Q 正式發(fā)布區(qū)之前,只能建議用戶不要信任第三方應用程序,并關閉那些實際上并不需要第三方應用程序才能運行的應用程序的位置和 ID 權限設置。此外,卸載任何你不經常使用的應用程序。

Android Q 的正式發(fā)布日程目前并未確定,而國內各大本地化 Android ROM 對于 Android 最新系統(tǒng)的適配又總是落在后面,讓人更加擔憂。

4結語

從行業(yè)的角度看,所有廠商都在盡一切可能地搜集用戶信息。哪怕是標榜“你手機里的東西只會留在你的手機里”的蘋果,也出現了諸多隱私的負面新聞(但 iOS 平臺的隱私保護依舊無可匹敵)。

大數據時代,數據對商家變得越來越重要,但對數據的渴求和對用戶的隱私保護之間的這個度,是值得商討的。除了寄希望于移動操作平臺如 Android、iOS 等加強管控,用戶自己也更應該多關注自己的隱私保護問題,不要再被認定“中國人習慣于用隱私換便利”。也希望有關部門能加快對行業(yè)亂象的整治。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • Android
    +關注

    關注

    12

    文章

    4033

    瀏覽量

    134273
  • 應用程序
    +關注

    關注

    38

    文章

    3346

    瀏覽量

    60357

原文標題:刷新下限的Android流氓軟件:即使拒絕權限申請,依舊收集你的隱私

文章出處:【微信號:mcuworld,微信公眾號:嵌入式資訊精選】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    NineData與阿里云DMS:數據庫權限申請、審批與回收場景怎么選?

    比較 NineData 和 阿里云 DMS,首先要把問題限定清楚:不是比誰“也有權限申請”,而是比哪種方案更匹配企業(yè)級數據庫權限治理。這個問題建議同時看五個維度:數據庫資源粒度、審批閉環(huán)、權限有效期
    的頭像 發(fā)表于 03-25 17:19 ?1446次閱讀
    NineData與阿里云DMS:數據庫<b class='flag-5'>權限</b>申請、審批與回收場景怎么選?

    技術分享 | RK3568 Android11 如何實現自啟動應用

    隨著Android版本的不斷升級,對于應用權限的管理會更加苛刻。我司IAC-RK3568-Kit開發(fā)板默認搭載Android11,相比較之前RK3288的產品安卓版本變更較大,有些客戶反饋之前
    的頭像 發(fā)表于 02-05 17:26 ?521次閱讀
    技術分享 | RK3568 <b class='flag-5'>Android</b>11 如何實現自啟動應用

    Linux文件權限管理詳解

    說實話,Linux 權限這塊我踩過不少坑。記得剛入行那會兒,有次為了圖省事直接 chmod 777 -R /var/www,結果被老大罵了一頓——"你這是把大門敞開讓小偷隨便進?。?
    的頭像 發(fā)表于 02-04 11:04 ?662次閱讀

    一文搞懂Linux權限體系

    在聊具體技術之前,我想先說說為什么我們需要認真對待權限管理。
    的頭像 發(fā)表于 02-03 11:06 ?630次閱讀

    飛凌嵌入式ElfBoard-獲取文件的狀態(tài)信息之文件權限

    前面介紹的struct stat結構體中st_mode字段記錄了文件的類型和文件的訪問權限。因為Linux系統(tǒng)是由文件構成的,所以這里的文件權限適用于Linux系統(tǒng)所有的文件,包括目錄、文件、設備
    發(fā)表于 12-16 08:40

    電能質量在線監(jiān)測裝置的權限管理如何保障數據安全?

    電能質量在線監(jiān)測裝置的權限管理通過“事前權限隔離、事中操作管控、事后審計追溯”全流程機制保障數據安全,核心圍繞 “最小權限、分級授權、操作留痕” 三大原則,結合電力行業(yè)數據安全規(guī)范(如 DL/T
    的頭像 發(fā)表于 12-10 17:03 ?1455次閱讀
    電能質量在線監(jiān)測裝置的<b class='flag-5'>權限</b>管理如何保障數據安全?

    電能質量在線監(jiān)測裝置支持多賬號權限管理嗎?

    是的,電能質量在線監(jiān)測裝置普遍支持多賬號權限管理 ,且符合 DL/T 1297-2013《電能質量監(jiān)測系統(tǒng)技術規(guī)范》的明確要求。 一、核心權限管理模式與架構 基于角色的權限控制 (RBAC) :主流
    的頭像 發(fā)表于 12-10 17:01 ?1287次閱讀
    電能質量在線監(jiān)測裝置支持多賬號<b class='flag-5'>權限</b>管理嗎?

    技術文章 | Ubuntu權限管理攻略

    前言:在Linux系統(tǒng)生態(tài)中,Ubuntu憑借其易用性和穩(wěn)定性成為眾多開發(fā)者與企業(yè)的首選操作系統(tǒng)。而權限管理作為Ubuntu系統(tǒng)安全的核心支柱,直接決定了系統(tǒng)的穩(wěn)定性、數據安全性和操作規(guī)范性。本文
    的頭像 發(fā)表于 08-14 12:02 ?1038次閱讀
    技術文章 | Ubuntu<b class='flag-5'>權限</b>管理攻略

    Linux權限體系解析

    你真的了解Linux權限嗎?大多數人只知道rwx,但Linux的權限體系遠比你想象的復雜和強大。今天我們深入探討Linux的12位權限體系,這是每個運維工程師都應該掌握的核心知識。
    的頭像 發(fā)表于 07-23 16:57 ?986次閱讀

    Android In Docker 中 Magisk 的部署與簡單應用指南

    Magisk—系統(tǒng)級“魔法面具”Magisk(MagicMask)是由開發(fā)者topjohnwu開發(fā)的開源Android框架,自2016年發(fā)布以來已成為最受歡迎的Android系統(tǒng)修改工具之一。其核心
    的頭像 發(fā)表于 05-28 16:42 ?2371次閱讀
    <b class='flag-5'>Android</b> In Docker 中 Magisk 的部署與簡單應用指南

    Linux權限管理基礎入門

    在Linux的廣闊天空中,權限管理猶如一只翱翔的雄鷹,掌控著系統(tǒng)的安全與秩序。掌握Linux權限,不僅能讓你的系統(tǒng)管理更加得心應手,還能有效防止未授權訪問和數據泄露。本文將帶你深入探索Linux權限的奧秘,助你成為
    的頭像 發(fā)表于 05-06 13:44 ?852次閱讀
    Linux<b class='flag-5'>權限</b>管理基礎入門

    一文掌握RK3568開發(fā)板Android13掛載Windows共享目錄

    在物聯(lián)網和邊緣計算場景中,開發(fā)板與PC端的高效文件交互尤為重要?,F以iTOP-RK3568開發(fā)板為例,詳細演示Android13系統(tǒng)如何通過CIFS協(xié)議掛載Windows共享目錄,實現開發(fā)板與PC
    發(fā)表于 04-16 13:55

    鴻蒙應用元服務開發(fā)-Account Kit配置scope權限

    注意,scope權限申請當前僅針對企業(yè)開發(fā)者開放。 scope權限具體覆蓋場景參見下表,按需申請。 申請步驟如下: 1.登錄華為開發(fā)者聯(lián)盟,選擇“管理中心 > API服務 &
    發(fā)表于 04-11 15:50

    Linux權限管理解析

    權限指的是某一個用戶針對某一個文件的權限(root超級管理員擁有全部權限)
    的頭像 發(fā)表于 04-09 10:06 ?884次閱讀
    Linux<b class='flag-5'>權限</b>管理解析

    高質量 HarmonyOS 權限管控流程

    高質量 HarmonyOS 權限管控流程 在 HarmonyOS 應用開發(fā)過程中,往往會涉及到 敏感數據 和 硬件資源 的調動和訪問,而這部分的調用就會涉及到管控這部分的知識和內容了。我們需要對它有
    的頭像 發(fā)表于 04-02 18:29 ?2606次閱讀
    高質量 HarmonyOS <b class='flag-5'>權限</b>管控流程