对许多应用来说,授权访问设备精确位置是合理的。你常用的天气应用需要知道你所在位置才能获取当天预报,跑步路线追踪类健身应用同样如此。
然而,部分应用也在无意间将用户位置数据共享给了第三方,包括广告商和数据经纪商。这是因为应用开发者可能并不知道这一数据共享设置默认处于开启状态。
电子前哨基金会(EFF)的最新研究结果旨在提醒应用开发者:他们在应用中嵌入的某些第三方代码,在获得应用权限的同时,也可能收集用户的位置数据。
除非开发者主动关闭数据收集功能,否则这些代码片段(即软件开发工具包,SDK)将继承应用的权限,并自动收集用户的精确位置数据。
EFF表示,许多开发者可能并未意识到自己默认将用户位置数据共享给了第三方,并敦促应用开发者尽可能关闭不必要的数据收集功能。
广告SDK通常被宣传为开发者实现应用变现的工具,但代价是用户的位置历史数据会流向数据经纪商。这些数据经纪商将其商业化后,转售给军队、政府机构及联邦调查局(FBI)等情报机构。此外,一旦数据遭到黑客攻击或被盗,也会带来严重的安全和隐私风险,而这种情况在部分数据经纪商身上已有先例。
EFF发现的悄然共享用户位置数据的安卓应用中,有两款应用迄今合计下载量已达6000万次。
EFF通过分析应用的网络流量、追踪哪些服务正在接收用户位置数据的方式开展测试。
EFF高级技术人员比尔·布丁顿(Bill Budington)告诉TechCrunch,他们所研究的SDK在整个广告生态系统中只占很小的比例,但这些SDK声称已覆盖数以万计应用中的数十亿用户,由此可见此类位置数据收集的规模之大。
EFF的报告指出,目前"不存在针对SDK的独立位置权限",这意味着一旦用户允许应用访问其位置数据,广告商也会同步获取该数据。提供SDK的相关机构通常具有商业利益驱动,倾向于促使客户收集更多数据。
"仅凭应用层面的位置权限,无法表明用户对第三方广告SDK收集和共享位置数据给予了实质性的同意,"EFF写道,"广告SDK不应将共享个人数据设置为默认选项,尤其是位置信息这类高度敏感的数据。"
Q&A
Q1:什么是广告SDK?它是如何收集用户位置数据的?
A:广告SDK是开发者嵌入应用中用于实现变现的第三方代码工具包。当用户授权某应用访问其位置信息时,SDK会自动继承该权限,从而同步收集用户的精确位置数据。由于这一收集行为默认开启,开发者若不主动关闭,用户的位置数据便会在不知情的情况下被第三方获取。
Q2:用户位置数据被收集后会流向哪里?有什么风险?
A:用户位置数据会流向数据经纪商,经其商业化处理后转售给军队、政府机构和联邦调查局等情报机构。此外,这些数据一旦遭遇黑客攻击或数据泄露,也会带来严重的隐私和安全风险,部分数据经纪商已有过此类事故。
Q3:开发者应该如何防止用户位置数据被默认共享给广告SDK?
A:EFF建议开发者在集成第三方SDK时,主动审查并关闭不必要的数据收集功能,尤其要注意位置数据的共享设置。广告SDK默认开启的数据共享机制意味着开发者必须手动干预,否则用户位置信息将自动流向第三方。
