11月28日,上海市消保委发布“输入法、浏览器、综合视频”三类18款常用APP涉及个人信息权限通报。通报指出,猎豹浏览器、触宝输入法和芒果TV等3款APP所申请的部分敏感权限存在无实际对应功能的问题。
其中猎豹浏览器被指存在Android目标API版本过低,默认开启“监控外拨电话,重新设置外拨电话的路径”和“发送短信”的权限等问题。触宝输入法所申请的短信和定位权限,芒果TV向用户索取的短信权限,则被指具体用途不明。
猎豹浏览器被指API版本过低,默认开启监控外拨电话
隐私护卫队从上海市消保委处了解到,此次评测内容主要涉及“应用敏感权限的授权请求方式、申请的敏感权限是否存在与之对应的服务功能”两方面。
18款被测APP累计申请系统权限636项,其中“敏感权限”167项。这167项与用户个人信息密切相关的“敏感权限”中,发现存在25项无实际功能对应的权限申请,占比15%。另有4款应用的Android目标API版本设定过低。
当天测评结果发布后,隐私护卫队注意到,“猎豹默认开通监听外拨电话”的消息攀升至微博热搜,这引起了不小的关注。上海市消保委相关负责人告诉隐私护卫队,技术团队检测发现猎豹浏览器的API目标版本低于23,所有权限都是默认开通的。
有业内人士表示,部分手机APP之所以采用较低的API等级是为了适用更多版本的操作系统。但隐私护卫队了解,API等级较低的应用,一是在权限管理方面存在用户可知而不可控的问题,二是存在可规避系统安全机制的漏洞,容易造成用户个人信息泄漏,引发大量终端安全和个人信息保护风险。
也就是说,此次猎豹浏览器被上海消保委点名,是因为Android目标API版本过低而导致默认开启相关权限,其中“监控外拨电话”和“发送短信”两项权限被指找不到对应的实际功能。
猎豹:监听外接电话是为了检测用户来电状态,不会获取隐私
28日当晚,猎豹浏览器官方微博紧急回应,“默认监听外接电话”的说法系误读,所申请的监控外拨电话(PROCESS_OUTGOING_CALLS)权限是为了避免用户在收听有声读物时影响正常来电,只会检测用户的来电或去电状态,但绝不会因此获取用户的电话号码、电话内容等个人隐私信息。同时猎豹浏览器表示,为解决通报中涉及的问题,猎豹的全新版本预计29日将完成全面上线。
对于猎豹浏览器的回应,有网友表示,如果按这条微博的说法,监听外接电话只是检测来电去电状态,那么应该是指默认监测外接电话。监听和监测,一字之差,理解起来有很大不同。
隐私护卫队注意到,在上海市消保委的通报中指出的,PROCESS_OUTGOING_CALLS解释为监控外拨电话,微博实时热搜榜的话题则为猎豹默认开通监听外拨电话。从该热搜帖子的用户回复看,不少人理解的监听外拨电话是监听通话过程,获取通话内容。
专家:监听外拨电话并不能获取通话内容
移动技术专家彭根告诉隐私护卫队,监控电话外拨(PROCESS_OUTGOING_CALLS)主要是为了监控手机语音通话状态,并不能对电话内容进行监听。从技术上来说,监听通话内容功能是可以实现的,但这需要获取用户的录音权限。
“录音权限才有可能监听到用户声音的具体内容。”腾讯手机管家安全专家陈列对隐私护卫队表示,“单看APP的权限是看不出来这款是否具有恶意行为,具体还需要分析它的代码层有没有恶意性。”
上海市消保委表示,个人信息保护的关键是规范收集和使用,重视个人信息保护是APP开发者诚信度的体现,对于相关企业的改进措施表示赞赏,同时将敦促存在问题的企业作出切实的改进,以落实企业的诚信责任。
采写:南都记者李玲
作者:李玲