网站首页 > 医用百合> 文章内容

你可能中招了!智联招聘、百合婚恋等24款APP超限索权

※发布时间:2020-3-21 1:45:06   ※发布作者:habao   ※出自何处: 

  6月初,全国信息安全标准化技术委员会发布了《网络安全实践指南——移动互联网应用基本业务功能必要信息规范》(以下简称《信息规范》),依据个人信息收集最少够用的原则以及不同种类APP的业务范围,对地图、网上购物、餐饮外卖等16类APP收集个人信息的范围给出了参考。

  6月10日至17日,记者依照《信息规范》中的分类选取了50款常用APP,对其的权限以及收集信息的范围进行实测,发现若严格按照《信息规范》中划定的信息收集范围,这50个APP中有24个APP的权限超出范围,如智联招聘了相机、、通讯录权限,百合婚恋收集了通讯录权限。

  “《信息规范》对于现在某些APP过度收集个人信息是有帮助的,是一个非常好的方向,但另一方面,很多时候并不是特别好去判断什么是企业应当收集的个人信息。对于这种情况我认为更重要的是要看企业对数据后续的处理和利用是否规范,是否合规,这应是监管的重点。”6月11日,中国人民大学院副教授丁晓东对记者表示。

  《信息规范》指出,移动互联网应用个人信息收集活动,主要依据《信息安全技术个人信息安全规范》的“个人信息安全基本原则”,遵循权责一致、目的明确、最少够用、选择同意、公开透明、确保安全六个原则。

  2018年1月,记者曾根据上述原则对20款主流APP进行测试发现,当时不少APP不仅越界索权,还未向用户进行提醒。

  而在此次测试中,50款APP在权限时,均向用户进行了提醒,遵循了“选择同意”原则。但记者发现在“最少够用”与“目的明确”原则上,有部分APP仍不够完善。

  “最少够用”原则指的是不收集与APP提供的服务无关的个人信息,不申请打开可收集无关个人信息的权限。只收集满足业务功能所必需的最少类型和数量的个人信息,自动收集个人信息的频率不超过业务功能实际所需的频率。

  其中,通用功能相关必要信息是指根据相关法律法规要求,保障移动互联网应用安全风险管控所必需的个人信息,记者发现这主要包括电话权限等;而必要信息主要包括APP中与基本业务功能直接关联,一旦缺少会导致基本业务功能无法实现或无法正常运行的个人信息,如之于类APP,姓名之于票务类APP。

  记者按该内容测试了50款常用APP发现,有24款APP所的权限了“最少够用”原则,而在多的权限中,总共被获取了18次。

  是被最多次数的权限。根据《信息规范》,信息对于地图、网络约车两类APP来说属于必要。而对于快递配送、网上购物等门类的APP,虽然没有直接写明信息属于必要,但表示APP可以记录收货地址、购物地址等。

  记者测试发现,除上述门类的APP外,新闻资讯、房产交易、汽车交易等门类下共计18款APP也了权限。梦见钞票例如建行、京东金融、优信二手车等APP就了信息。根据《信息规范》,这些APP权限的行为属于“非业务功能所必需”。

  这些APP中,部分权限的APP有其打开后就马上需要使用的功能,如优信二手车APP在下载后需要马上提供权限以便进行二手车“上门服务”。也有一些APP有相应功能,但并非需要马上使用,如京东金融内设本地生活栏目,豆瓣则有“豆瓣同城”,但这些APP在打开后立刻向用户了权限。

  对此,丁晓东对记者表示,《信息规范》对于现在某些APP过度收集个人信息是有帮助的,是一个非常好的方向,但另一方面,对于什么是企业应当收集的个人信息,很多时候并不是特别好去判断,因为APP很多业务功能会扩展,很多业务的使用场景也都不同,而且很多时候APP提示用户同意收集,其实也是给了消费者选择权。

  “目的明确”原则指的是APP向用户收集使用个人信息的目的、方式和范围,且收集的个人信息及申请的权限应具有、正当、必要、明确的收集使用目的和业务功能。

  在本次测试中,多数APP只“超出规范”了一个权限,如豆瓣了等。智联招聘、陌陌“多”的权限数量超过两个。其中,智联招聘在安装后第一次运行时向用户提示、相机、通讯录权限;陌陌、相机、麦克风权限。

  对于“超出规范”的权限,有不少APP直接在功能中予以体现。也有一些APP对权限的虽然与主业不符,但在首次打开后就进行了明确告知。

  在本次测试中,记者选取了打开APP后首先提示的权限作为该APP“与主业相关”的权限。在这一测试机制下,有部分APP在首次安装并打开后就了与主业无关的权限,且并未以明显方式提示用户其的权限有何用处。

  如根据《信息规范》,“求职招聘”类APP可以的必要信息包括用户注册的手机号码、账号信息、求职者基本信息、教育信息和工作经历信息等。但记者首次安装并打开智联招聘后,该APP提示了、相机、通讯录等与上述可信息并不相干的权限,且并未提示为何这些权限。

  记者在智联招聘APP中寻找相应功能发现,权限与其首页检测用户所在城市并推荐工作有关,相机权限则发现与上传头像有关,记者未发现与通讯录权限所关联的主要业务功能。

  需要注意的是,与智联招聘同样属于“求职招聘”类的Boss直聘与前程无忧只了信息,并未在安装后即向用户相机和通讯录权限,猎聘则未与主业无关的信息。

  与之类似的还有百合婚恋。根据《信息规范》,婚恋相亲类APP可以收集手机号码、账号信息、个人基本资料等信息。但记者首次打开百合婚恋后,该APP通讯录权限,相比之下,同属婚恋相亲类APP的世纪佳缘、珍爱网就没有通讯录权限。

  需要注意的是,不论是当用户需要时再提示权限,还是在一开始就权限,一旦当用户权限后,该权限就会一直处于“”状态,除非用户再手动关闭。这是因为相比于苹果ios系统具有权限“只在APP运行时”、“始终”、“不”的三个选项,系统的隐私选项颗粒较粗,绝大多数用户只能选择“”或“关闭”,这意味着一旦授予后,该权限并不会随应用状态的改变(进入或退出使用状态)而发生变化。

  这就意味着,不论是正当还正当的目的,只要用户向APP打开权限的大门后,APP也拥有了用户隐私的技术权限。

  有安全专家向记者介绍,随着市场上APP的功能越来越丰富,申请的权限也越来越多,但另一方面,以窃取泄露用户信息为目的的恶意APP和仅是提供服务的非恶意APP申请的权限交集也更大了。“例如目前许多APP都有语音搜索功能,即便这并非其核心功能,与否区别不大,但一旦,就意味着APP有了窥探用户隐私的能力。”

  有安全专家对记者表示,“由于很难取证,目前并没有有效的惩处制度来约束APP的这种隐私窃取行为,用户也无法证明APP是否真的窃取了隐私。”