华为、小米应用商店默认开启多个敏感权限,这事谁说了算

发布者:会飞的笨鱼最新更新时间:2018-02-12 来源: eefocus关键字:小米  华为  APP 手机看文章 扫描二维码
随时随地手机看文章

记者下载多款APP测试,不同手机隐私权限不同,华为小米应用商店下载时默认开启多个敏感权限

 

新京报记者此前调查测试各类APP发现,安卓系统下,多个常用APP存在未经明示提醒就收集敏感信息的行为。近日,记者进一步调查发现,同一款APP在不同品牌手机的安卓系统下,读取敏感信息的行为也不同。

 

1月24日至2月8日,记者在华为、小米、OPPO、vivo四款市面上常见手机的内置应用商店下载APP时发现,天猫、携程、58同城、优酷、今日头条、爱奇艺、赶集网七款APP在华为和小米应用商店下载时未经明示提醒就默认开启了定位或其他敏感权限,而在OPPO和vivo应用商店下载时则基本都对其权限进行了明示提醒。

 

“正常的APP下载时都会有授予权限的操作,个别APP没有只能说明和手机内置的应用市场有关系。”从事安卓系统开发的李宇(化名)告诉记者,“事实上,当APP处于手机厂商的白名单列表中时,应用商店就有可能替用户省略掉提示权限的操作。”

 

北京邮电大学移动互联网与大数据安全联合实验室主任马兆丰博士曾表示,一些APP产品厂商和软件商店有合作,以白名单模式放行本该提示用户知情的选择权,从而没有进行“明示同意”的提示,这并不符合个人信息安全使用规范和要求。

 

华为小米商店多款APP隐私提示不全

根据《网络安全法》第四十一条规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。

 

中国国家标准化管理委员会发布的《信息安全技术 个人信息安全规范》(下称《规范》)对个人敏感信息做出了定义,也明确了收集信息的原则。其中重要的一条是“选择同意原则”,即APP方需要向个人信息主体明示信息处理目的、方式、范围等,征求其授权同意。规范自2018年5月1日正式开始实施。

 

《规范》指出,收集个人敏感信息时,应取得个人信息主体的明示同意。明示同意则指个人信息主体通过书面声明或主动做出肯定性动作,对其个人信息进行特定处理做出明确授权的行为。

 

“APP使用过程中,用户在看到权限要求弹窗时点击了同意,这就是肯定性动作。”李宇称,“具体来说,肯定性动作包括用户主动做出声明(电子或纸质形式)、主动勾选、主动点击同意、注册、发送、拨打等。”

 

但目前市面上并非所有APP都按规定对所要求的权限进行了明示提醒。此前江苏省消保委就曾以手机应用侵犯消费者个人信息,两次约谈无整改为由,向百度公司提起民事诉讼。手机百度高级经理田彪此前回应称,有的系统会授予它认为安全的APP一些权限,安卓系统的权限授予非常复杂,权限授予完全取决于手机系统本身,并非由APP自身判断和决定的。

 

为验证权限授予究竟是否会因手机系统的差异产生变化,1月24日至2月8日,新京报记者分别在华为、小米、OPPO、vivo四部安卓系统手机上安装了相同的十一款APP。这十一款APP分别是天猫、携程旅行、百度地图、腾讯视频、百度、京东、58同城、今日头条、优酷、爱奇艺和赶集网。

 

测试结果显示,同一款APP,在不同品牌手机应用市场下载时,所进行的明示提醒也不相同。其中,部分APP在vivo、OPPO手机安装后对敏感权限进行了明示提醒,在华为、小米手机安装后则并未对敏感权限索取进行明示提醒。

 

其中,百度、百度地图、京东、腾讯视频四款APP在上述4个品牌手机下载并首次打开时,都会对用户进行明示提醒,而其余七款APP所明示提醒的权限则根据手机品牌的不同产生了不同的结果。

 

以天猫为例,当记者通过华为、小米、OPPO手机的内置应用商店下载该APP时发现,首次安装使用时其并未出现任何明示提醒,而通过后台的权限设置则发现,天猫在小米手机安装后,默认开启了定位、相机、录音权限;在华为手机安装后,默认开启了定位、相机、读取通话记录权限;OPPO手机安装后,未开启任何权限;vivo手机安装后,明示提醒并开启了定位权限。

 

记者测试发现,天猫、携程、58同城、优酷、爱奇艺、今日头条、赶集网七款APP在华为和小米手机内置应用商店下载时均在没有明示提醒的条件下默认开启了定位等敏感权限,而在vivo和OPPO手机内置应用商店下载时,除优酷在OPPO安装时默认开启了摄像头和录音外,其余APP均做到了明示提醒。

 

从上述实例来看,11款APP中,百度、京东等4款APP在小米和华为做到了所有敏感权限的明示提醒,10款APP在OPPO上做到了所有敏感权限的明示提醒,11款APP都在vivo上做到了所有敏感权限的明示提醒。

 

手机应用商店“代”用户“审核”APP权限“造成不同手机品牌上APP权限索取情况不一样的原因,是每家手机品牌应用市场上线APP的审核策略不同导致的。”李宇称,“作为APP方,肯定要老老实实的申请权限,再根据应用市场商家审核的要求有所改变。”

 

2月6日,记者以开发者身份联系华为应用市场负责审核的相关人士,想要了解自身APP能否以默认开启通讯录权限的方式上架华为应用市场。得到的答复是,“权限是否选择默认开启,开发者可以在自己的SDK(软件开发工具包)中"自行实现"。”但该人士同时表示,若应用索取权限过高,可能存在读取用户通话记录、读取用户通讯录、读取用户短信记录、获取用户手机号码、通知栏推送广告等情况,就不符合华为应用市场审核标准。

 

“应用市场一般执行最低权限策略,除非权限是刚需,比如读取通讯录是为了实现加通讯录好友。”李宇解释称,“至于APP具体能够开启哪些权限,要看应用商店的审核要求。如果应用商店觉得你索取的权限出于正当目的,就可以上架,至于默认开启权限的功能,只能是与应用商店有关。”

 

需要注意的是,应用商店本身就具备审核功能,如《小米应用商店应用审核规范》明确规定应用未提示用户或未经用户授权情况下不得搜集、传输或者使用用户的位置信息。而《OPPO应用市场审核规则》也规定未经用户授权,不得搜集、传输或者使用用户的位置信息。

 

根据华为发布的《华为应用市场2017年度安全报告》,华为应用市场2017年全年接纳了64.7万次应用上架申请,其中20.2万没有通过审核,通过率为68.8%。在没有通过审核的APP中,有15.4%的未通过原因是被华为判断“存在恶意行为”。

 

“从应用商店下载APP本身必须要经过安全监测,对用户的隐私保护是一则利好,但手机厂商赋予了内置应用市场一个更高的权限,从而绕过了原版安卓系统的权限提示,这本身也违反了《规范》中的选择同意原则,不符合相关规定。”李宇表示。

 

2月5日,记者在华为手机上使用浏览器下载了天猫APP安装包后发现,在安装过程中确实对索取的权限进行了明示。但当使用应用商店下载时,明示提醒就不见了。

 

“通过浏览器下载时,上面就列出了所有的权限提示。你如果在应用商店里边装的话,它就把这个过程给你省略掉了。因为应用商店本身是内置在这个系统里的,它的权限是叫厂商权限,基本上和root的权限差不多高,所以它有能力做这些事情。”梆梆安全研发中心副总裁方宁解释称。

 

在方宁看来,原版系统和应用市场上下载到的APP所采用的都是同一个程序,但当用户通过手机内置应用商店下载APP时,应用商店占主导地位,有话语权,APP方必须要通过应用商店的审核才能上架自己的应用。“这一点苹果和其他手机厂商都不一样,由于苹果的操作系统无法像安卓一样定制,所以就不会出现厂商权限的问题。”

 

不同品牌手机隐私权限判断不同

新京报记者测试发现,不同手机品牌对隐私权限的判定也不相同。

 

例如从小米和华为内置应用商店下载爱奇艺时,虽然没有任何明示提醒,但从后台权限系统观察,可以发现小米手机关闭了爱奇艺拨打电话权限,但开启了定位和录音权限;华为则相反,关闭了定位录音权限,却恰恰对拨打电话权限“网开一面”。

 

腾讯视频在四款品牌手机上都明示了隐私协议,这也意味着在法理上腾讯视频可以开启隐私权限。但记者查阅后台权限系统发现,腾讯视频在华为和小米手机上没有开启任何隐私权限,但在OPPO手机上则开启了摄像头和录音权限。

 

对此,一家APP负责开发定制的技术人员向记者表示,虽然手机都是安卓的,但并非谷歌的纯原版系统,由于不同手机厂家对用户体验以及产品设计上的理念有区别,所以每个手机厂商都会对自己的系统做出些自己的优化。如OPPO可能会对一些权限没有设定默认使用,而另一些品牌手机可能就默认通过了。另一方面,开发者按照原型和产品需求,在软件设计中也可以设定不进行弹窗提示,但在上架不同应用商店时,也会有不同的规则要求,这个规则可能也会影响APP最终权限的表现方式。

 

不过,在猎豹安全专家李铁军看来,厂商对安卓系统进行的“优化”,从成本角度,一般不会改太多。因为“改动越大,之后的版本升级代价也就越大。”

 

实际上,手机厂商和APP对用户隐私数据的博弈,早就已经开始。

 

2017年8月,华为和腾讯曾就用户数据使用一事发生争执。事情的起因是华为荣耀Magic手机主打的高度识别用户场景,比如在聊天过程中提及“看电影”这样的文字时,手机会自动给出当前热门的电影推荐,并进一步推荐附近的影院甚至是选座买票。

 

但这一技术的实现需要进行相应的数据分析,腾讯因此指责华为“获取腾讯的数据,侵犯了微信用户的隐私。”

 

对此,腾讯副总裁丁珂曾在接受新京报记者采访时表示,微信的价值导向是从来不会涉及用户相互聊天,华为的AI技术可以更高效,但两家公司理念确实不一样。

 

在北京工作的任女士使用的是华为mate 10手机,她发现,该手机的“智能生活”提醒页面可以显示她的火车票预订信息、快递物流信息,有一天甚至精准显示了她的停车信息。“我很惊讶,为什么手机可以知道我有车,还知道我车停到哪。”

 

对此,猎豹安全专家李铁军表示,手机厂商为实现相关功能,可以专门设置自带的官方应用,再向这些官方应用开放权限访问接口。这样,订票信息、快递信息等就可以通过相应厂商的数据查询接口,得以查询用户生活相关的服务。 

 

在OPPO(左图)、小米(右图)手机应用商店首次下载打开优酷时开启的权限。

 

在vivo(上图)、华为(下图)手机应用商店首次下载打开优酷时开启的权限。 


关键字:小米  华为  APP 引用地址:华为、小米应用商店默认开启多个敏感权限,这事谁说了算

上一篇:王欣和快播都将回来,网友的快感却没了
下一篇:苹果智能音箱导购指南,不要盲目下单

推荐阅读最新更新时间:2024-05-03 02:27

小米10超大杯电池用2年容量还能剩下90%
10月22日消息,小米集团手机部总裁曾学忠科普小米10至尊版的电池技术。 曾学忠指出,小米10至尊版应用了石墨烯技术,在120W大功率充电下,小米10至尊版电池充放电循环800次后容量≥90%。 也就是说,小米10至尊纪念版使用两年时间,电池容量仍然在90%以上,大大超出了国家推荐电池寿命标准。 官方表示,石墨烯在锂离子电池正极材料上应用具有较大的收益,特别是其二维片层结构可以和活性物质实现“面接触”,能够构筑整个电极上的“长程导电”,同时石墨烯电子高度离域,形成较好的能带结构,导电率高达 103 S/m。 而传统导电碳黑仅能实现“点接触”,需要较大的含量才可形成电子的连续传输。因此,石墨烯具有较低的导电阈值,使用较少量即可极大降
[手机便携]
小米星轨视频拍摄专利获授权,可通过星轨图像合成视频
信息显示,4 月 15 日,北京小米移动软件有限公司申请的“星轨视频拍摄方法、星轨视频拍摄装置及存储介质”专利获得授权。   摘要显示,本公开是关于一种星轨视频拍摄方法、星轨视频拍摄装置及存储介质。星轨视频拍摄方法应用于终端,终端包括用于拍照的相机模块,星轨视频拍摄方法包括:在获取到星轨视频拍摄指令时,调用所述相机模块的拍照权限并确定星轨拍摄参数;启动周期性拍摄任务,控制所述相机模块依照所述星轨拍摄参数周期性拍摄预设数量的星轨图像;依据拍摄得到的星轨图像,合成星轨视频。通过本公开,可使星轨拍摄更加简便易操作,提升用户体验。
[手机便携]
<font color='red'>小米</font>星轨视频拍摄专利获授权,可通过星轨图像合成视频
小米自主芯片开始商用 中国芯片业正在崛起
对于包括智能手机在内的智能设备来说,芯片就是心脏。然而中国很长时间以来,这颗“心脏”都有些弱势。近期,一个数字的披露让业内唏嘘——去年,中国在一种体积很小的产品上花掉的钱远远超过了那些大宗商品,这个产品就是芯片。仅2016年1月份到10月份,中国在进口芯片上一共花费了1.2万亿人民币,是花费在原油进口上的2倍。而现在,中国自主芯片正在崛起,前不久闹得沸沸扬扬的小米自主芯片终于要上市了。下面就随前额苏小编一起来了解一下相关内容吧。 国产手机厂商向核心技术又迈进了一步。小米自主研发的芯片近日正式商用。国内另一芯片厂商展讯也推出新芯片平台,仅2016年,展讯芯片全球出货量已占比四分之一。国内企业相继在智能手机的心脏——“芯片”领域有所
[嵌入式]
小米12S系列来了:3款产品 搭载MIUI 13.5
据工信部网站消息显示,目前小米共有2206123SC (L3S)、2206122SC (L2S)、2207122MC(L2M)三款产品入网,而这三款产品也被外界认为是小米12S系列手机。   根据相关爆料显示,小米12S Pro拥有骁龙和联发科双平台,也就是搭载都是4nm工艺的骁龙8 Plus(骁龙8+)和天玑9000 MAX。无论是采用哪款处理器,都是两家的旗舰,意味着性能表现会相当不错。   此外该系列机型还会搭载MIUI 13.5系统,同时在影像、电池、快充等等各方面都会有比较让人期待的升级。至于外观方面,预计和现有的小米12系列变化不会太大!
[手机便携]
华为看上国美 1500家实体店只为享受赚钱滋味
     在智能手机新霸主看来,线下门店是保证消费者体验的最好平台,而国美优势依旧   来源:《投资时报》   文|《投资时报》记者 丁凯   在线上电商业蓬勃发展的大背景下,线下实体店的日子并不好过。2014年,国美、苏宁等家电类零售商关店数量近300家。但是,因Mate7智能手机大卖风头正劲的华为却不以为然,近日该公司宣布将联手国美,逆市打造1500家实体店。   华为与国美日前签署2015年全面战略合作协议。根据协议,双方将于2015年底建成1500家华为终端门店,共同完成30亿元的销售目标。同时,双方将在产品包销定制、用户体验提升、智能化零售、终端建设和市场联合推广等方面展开深度合作。   有业内人士指出
[手机便携]
曝一公司批量采购65万台小米12手机,价值20多亿
说道最近最火热的手机之一,那其中必然有小米12系列三款新机,小米这次不仅性能等配置出色,外观设计上也出奇的改进,这三款几乎是小米有史以来最好看的手机。另外,小米这次还提前备足了货,没有出现像之前那样一机难求,发布会几个月之后还要抢购的情况。 得益于这些原因,小米12系列今年首销的成绩也非常出色,在5分钟之内就达到了18亿销售额,大概卖掉了40万台左右。 网曝某公司批量采购小米12货单 除了非常霸气的首销成绩之外,近日网络上流传了一张小米12批量采购单也让网友大吃一惊。 根据曝光的采购单上显示,这应该是某通讯运营商的采购数据,其中小米12一次性就购入了65万台,一笔生意就超过了首销的成绩。 按照最低单价3699的价格来算,小米这
[手机便携]
曝一公司批量采购65万台<font color='red'>小米</font>12手机,价值20多亿
福布斯:小米面临估值面临下调风险
     腾讯科技讯 11月27日消息,据外电报道,《福布斯》网站周四发表评论文章称,对中国智能手机制造商小米,特别是该公司的估值来说,“站得越高,可能会摔得越狠。” 去年此时,由亿万富豪雷军(微博)创办的小米从五家亚洲投资人手中募集到11亿美元资金,对公司的估值达到450亿美元。但是在12个月之后,从小米目前的业务来看,这个估值显然有点偏高。 雷军在去年曾预计,小米今年将卖出1亿部智能手机。今年年初,在中国智能手机市场依旧增长但小米出货增幅开始放缓的情况下,雷军把小米的出货预期下调至8000万部至1亿部。进入年底,从目前的情况来看,小米今年可能已无法完成8000万部的出货目标。市场调研公司Canalys的统计数据显示,小米的国内出
[手机便携]
中国在欧专利申请再破纪录 华为成申请专利数量最多企业
4月5日,欧洲专利局发布2021年年度报告,中国在欧专利申请达到16665件,占该机构全年注册申请总数的9%,相比2020年增长24%。这一数字再次刷新纪录,位列各国第四位,华为再度成为全球在欧申请专利数量最多的企业。    欧洲专利局2021年共收到188600个专利申请,较2020年增长4.5%,再创历史新高。在各领域中,数字通信和计算机技术的专利增长最为强劲。数字通信专利较2020年增加9.4%,超过医疗技术成为2021年欧洲专利申请数量最多的领域。计算机技术专利位列第三,同时也是数量增长最快的领域,较2020年增加9.7%。 欧洲专利局主席安东尼奥·坎皮诺斯称:“2021年对专利的强劲需求表明,创新依然强劲,突显了欧洲
[手机便携]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved