Android应用开发者无意泄露用户位置

应用权限背后的隐私隐患
对于许多移动应用而言,获取设备的精确位置权限是合理且必要的。例如,天气预报应用需要了解用户所在地区才能提供准确的天气信息,而健身追踪应用则依赖位置数据来记录用户的运动轨迹。
然而,一项最新研究揭示了一个令人担忧的现象:部分Android应用在不知情的情况下,将其用户的位置数据分享给了第三方机构,包括广告商和数据经纪人。这种情况的发生,往往是因为应用开发者并未意识到数据分享功能默认处于开启状态。
电子前哨基金会的警示发现
电子前哨基金会(EFF)的最新研究旨在提醒应用开发者,他们集成在应用中的某些第三方代码可能会在获取用户位置权限时,同时也收集用户的位置数据。除非开发者主动关闭数据收集功能,这些代码片段(即软件开发工具包或SDK)将继承应用的权限,并收集用户的精确位置信息。
EFF指出,许多开发者可能并未意识到,他们的应用默认情况下正在与第三方共享用户的位置数据,并呼吁应用开发者在尽可能的情况下禁用不必要的数据收集。
数据流向与潜在风险
虽然广告SDK被宣传为开发者实现应用变现的一种方式,但代价是用户的移动历史记录被提供给数据经纪人,这些机构再将信息货币化。最终,这些数据可能被出售给军方、政府和智能体机构。
此外,如果这些数据遭到黑客攻击或盗窃,将构成严重的安全和隐私风险。事实上,一些数据经纪人已经经历过类似的数据泄露事件。
问题的规模与测试方法
在EFF识别出的那些静默共享用户位置数据的Android应用中,有两款应用的累计下载量已达6000万次。
EFF通过分析应用的网络流量,确定哪些服务正在接收用户的位置数据来进行测试。
EFF的高级技术人员Bill Budington向TechCrunch表示,他们检测的SDK虽然在更广泛的广告生态系统中只占一小部分,但声称覆盖了数以万计的应用和数十亿用户。这足以说明此类位置数据收集的规模之大。
权限机制的根本问题
EFF的报告指出,”不存在SDK特定的位置权限”,这意味着一旦用户允许应用访问其位置数据,这些信息也会被分享给广告商。提供这些SDK的实体通常有商业激励,促使他们的客户收集更多数据。
“仅靠应用级别的位置权限,无法表示用户对第三方广告SDK收集和分享位置数据的真正同意,”EFF写道。”广告SDK不应将个人数据共享设为默认选项,特别是对于像位置这样敏感的数据。”
关注微信号:智享开源 ,及时了解更新信息。


公众号:智享开源
还没有任何评论,你来说两句吧!