Android App 在没有授权的情况下也能获取你的权限?!
摘要: 如今,经过大数据时代的洗礼,这种现象在Android系统层面越来越受欢迎。 即使根据最新调查,当Android用户明确拒绝授权相关权限时,该应用仍然可以收集关键的个人隐私信息
如今,经过大数据时代的洗礼,这种现象在Android系统层面越来越受欢迎。 即使根据最新调查,当Android用户明确拒绝授权相关权限时,该应用仍然可以收集关键的个人隐私信息,如位置。 。 这是怎么回事? 为什么越来越多的应用想要获得用户手机上的各种权限? 在未经用户许可的情况下,应用程序开发人员或全球最大的Android操作系统Google支持,这个控制器是否能够控制用户隐私?
Play Trick or Treat!
不给权限就捣乱!
对于Android和iOS用户来说,这总是一个问题,也就是说,每次下载和打开新应用程序时,具有不同权限的各种界面都会一个接一个地出现。 作为用户,只有两个选项。 一种是授权应用程序对地址簿,麦克风,位置等的权限,并继续使用应用程序带给我们的各种服务。 另一种是点击“不同意”,然后结果只是退出应用程序,你不能继续使用它。
多达1325个Android应用未经许可即收集用户数据
根据常识,Android App的权限是否开放确定您的数据是否提供给App开发人员。 作为用户,如果您不希望使用的应用程序读取呼叫历史记录,短信,位置等信息,则可以拒绝授权。
最近,根据国际计算机科学研究所(ICSI)研究人员的一项调查,在观察了来自Google Play商店的88,000多个应用程序后,他们发现当用户拒绝向该应用授予某些权限时,仍有超过1,000个应用 。 绕过许可控制,获得诸如用户的准确地理位置数据和移动电话序列号之类的个人隐私信息。
这一发现直接揭示了大数据的时代,想要保护其隐私的用户并非易事。 虽然监管机构正试图通过隐私监管来改善现状,但设置应用程序许可证的提醒功能允许用户自由选择要披露的数据,而苹果和谷歌等技术巨头已经发布了新功能。 为了提高用户隐私,但今天许多应用程序都很普遍,并且一直在寻找绕过逐层监督或授权的隐藏方法。
在这方面,ICSI安全和隐私研究主任Serge Egelman评论道,“从根本上说,消费者很少有工具和线索可以用来正确控制他们的隐私并做出决定,”他说。 程序开发人员绕过系统,因此寻求消费者的许可毫无意义。“
那么有一个很好的方法来解决或减少这个问题吗? Egelman事实上说,事实上,早在去年9月,研究人员就向Google和FTC等公司和委员会报告了这些问题。 谷歌回应称它将解决Android Q(Android 10.0)问题,但该操作系统有望在今年发布。 具体措施是在Android Q中,将隐藏照片应用程序中的位置信息以解决问题,并且任何访问Wi-Fi的应用程序必须请求用户许可以获取相关位置数据。
百度,迪士尼和三星都有名!
其中,研究人员发现,一个名为Shutterfly的照片编辑应用程序已经从照片中收集GPS坐标并将数据返回到他们自己的服务器,即使用户拒绝授予应用程序访问位置数据的权限。
违反Android权限的1,325个应用程序中的大多数都使用隐藏在其代码中的变通方法,这些变通方法从Wi-Fi连接和照片中存储的元数据等来源获取个人数据。
作为回应,Shutterfly发言人表示,尽管研究人员发现,该公司只是在明确许可的情况下收集位置数据。 “像许多照片服务一样,Shutterfly使用这些数据来增强用户体验,例如分类和个性化产品推荐,所有这些都符合Shutterfly的隐私政策和Android开发者协议。”
此外,还有一些应用程序依赖其他被授予查看个人数据访问权限的应用程序来访问和收集电话序列号(如IMEI代码)。 这些应用程序将读取设备SD卡上未受保护的文件,并收集他们无权访问的数据。 因此,如果用户允许其他应用访问个人数据并将其存储在SD卡上的文件夹中,则某些间谍应用程序可以获取该信息。
最后,根据研究人员的调查,经过调查,只有大约13个应用程序这样做,但他们安装了超过1700万次。 这些应用程序包括百度的香港迪士尼乐园应用程序。 到目前为止,百度和迪士尼尚未对评论请求作出回应。
此外,研究人员发现有153个具有此功能的应用程序,包括三星的健康和浏览器应用程序,这些应用程序安装在超过5亿台设备上。 作为回应,三星没有回应置评请求。
为什么该应用程序要求用户权限?
在这方面,我们不禁要问,为什么越来越多的应用程序未经许可就无法使用。 那么看似民主但强制的手段是什么呢?
追溯到源,实际上是原始授予的App权限,但开发人员是一种为用户提供定制体验的措施。 例如,如果第三方应用获取位置信息,则可以对诸如出租车,外卖,天气,新闻等应用进行本地化以提供更直接和更快速的服务。
然而,随着智能手机的普及和物联网设备的数量不断增加,爆发的数据已经成为大公司的宝贵资产。 在此基础上,一些黑色销售业务,如短信广告已经浮出水面。 作为回应,“人民日报”发表了一篇论文,称一些网民发现多个应用程序在没有明确提示的情况下加入了社交属性。 一些网友发现,当他们使用手机时,打开一些应用程序会导致手机的摄像头上下移动,并被提示进行录制。 如何跨境管理应用程序并保护用户信息的隐私是一个迫切需要解决的真正问题。
我应该如何处理世界上的应用程序?
谁最终负责应用程序? 事实上,如果你想依靠监管部门的监督,你只能控制应用程序生态衰退的速度,但它无法解决问题。 更多的是需要应用程序开发人员,以及Android和iOS所有者Google和Apple的根本原因。
在这方面,许多开发者已经表达了他们的观点(https://www.zhihu.com/question/50630373),他们说:
@C英雄:
Android权限的根本原因是太薄,开发友好,但客户端提示过于笼统,过于频繁。 例如,敏感的手机权限,也许该应用只想阅读IMEI,这并不意味着阅读您的通话。 Apple在这方面做得很好,不敏感,不敏捷,敏感和简单。
@查无一个人:
仍然是开发人员更加任性,更愿意失去用户,并且不愿意让用户“使用而不是通过IMEI”。
@陆洪涛:
这确实是谷歌的底池。 但是,我仍然不想让应用程序访问IMEI等看似无害的权限。 毕竟,它会影响匿名性,因此必要时请使用XPrivacy。
@黯月梦殇:
这也是生态环境的问题。 从公司生产的商业产品中,由于各种需求,开发商无权在这里发言。 用户正躺在枪上。
@陆洪涛:
这确实是谷歌的底池。 但是,我仍然不想让应用程序访问IMEI等看似无害的权限。 毕竟,它会影响匿名性,因此必要时请使用XPrivacy。
应用程序权限请求也是功能设计和隐私之间的权衡,例如摄像机权限,这些权限旨在被扫除。 关心这一点真的很痛苦,实际的隐私真的不在这里。 记住,Android第三方隐私和权限软件非常丰富,只是不必安装它。
你怎么看待这个问题? 欢迎在下面分享您的意见。
参考文章:
Https://www.cnet.com/news/more-than-1000-android-apps-harvest-your-data-even-after-you-deny-permissions/
上一篇:sqldf包详解:让SQL语句在R语言中执行
下一篇:Mac Zoom 客户端存在恶意漏洞:黑客可随意调动摄像头,影响四百万用户!
人机验证(Captcha)绕过方法:使用Chrome开发者工具在目标网站登录页面上执行简单的元素编辑,以实现Captcha绕过
牛创网络: " 人机身份验证(Captcha)通常显示在网站的注册,登录名和密码重置页面上。 以下是目标网站在登录页面中排列的验证码机制。 从上图可以
2020-01-26 12:44:09 )8872( 亮了
自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
牛创网络: "自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
2020-01-30 14:04:47 )6288( 亮了
Grafana CVE-2020-13379漏洞分析:重定向和URL参数注入漏洞的综合利用可以在任何Grafana产品实例中实现未经授权的服务器端请求伪造攻击SSRF
牛创网络: "在Grafana产品实例中,综合利用重定向和URL参数注入漏洞可以实现未经授权的服务器端请求伪造攻击(SSRF)。该漏洞影响Grafana 3 0 1至7 0 1版本。
2020-08-12 14:26:44 )4301( 亮了
Nginx反向代理配置及反向代理泛目录,目录,全站方法
牛创网络: "使用nginx代理dan(sui)是http响应消息写入服务地址或Web绝对路径的情况。 写一个死的服务地址是很少见的,但它偶尔也会发生。 最棘手的是写入web绝对路径,特别是如果绝对路径没有公共前缀
2019-06-17 10:08:58 )3858( 亮了
fortify sca自定义代码安全扫描工具扫描规则(源代码编写、规则定义和扫描结果展示)
牛创网络: "一般安全问题(例如代码注入漏洞),当前fortify sca规则具有很多误报,可通过规则优化来减少误报。自带的扫描规则不能检测到这些问题。 需要自定义扫描规则,合规性角度展示安全风险。
2020-02-12 10:49:07 )3505( 亮了
整理几款2020年流行的漏洞扫描工具
牛创网络: "漏洞扫描器就是确保可以及时准确地检测信息平台基础架构的安全性,确保业务的平稳发展,业务的高效快速发展以及公司,企业和国家 地区的所有信息资产的维护安全。
2020-08-05 14:36:26 )2536( 亮了
微擎安装使用技巧-微擎安装的时候页面显示空白是怎么回事?
牛创网络: "我们在公众号开发中,有时候会用到微擎,那我们来看一下微擎安装的时候页面显示空白是怎么回事吧
2019-06-08 15:34:16 )2261( 亮了
渗透测试:利用前端断点拦截和JS脚本替换对前端加密数据的修改
牛创网络: " 本文介绍的两种方法,虽然断点调试比JS脚本代码替换更容易,但是JS脚本代码替换方法可以实现更强大的功能,测试人员可以根据实际需要选择适当的测试方法
2020-01-07 09:34:42 )1995( 亮了
从工业界到学界盘点SAS与R优缺点比较
牛创网络: "虽然它在业界仍然由SAS主导,但R在学术界广泛使用,因为它的免费开源属性允许用户编写和共享他们自己的应用程序 然而,由于缺乏SAS经验,许多获得数据分析学位的学生很难找到工作。
2019-07-13 22:25:29 )1842( 亮了
41款APP侵犯用户隐私权:QQ,小米,搜狐,新浪,人人均被通报
牛创网络: "随着互联网的不断发展,我们进入了一个时代,每个人都离不开手机。 但是,APP越来越侵犯了用户隐私权。12月19日,工业和信息化部发布了《关于侵犯用户权益的APP(第一批)》的通知。
2019-12-20 11:28:14 )1775( 亮了