APP的部分权限访问记录。
优酷开放位置、运动数据等权限。

拼多多开放了很多隐性权利,没有明确表达。
市场要求的移动电话许可。
1月11日,工信部信息通信管理局约谈支付宝、今日头条,指出对照《网络安全法》、《电信和互联网用户个人信息保护条例》等相关规定,三家企业均存在收集、使用用户个人信息的规则和目的等信息披露不充分的问题,要求三家企业进行整改。
1月12日至17日,新京报记者用安卓手机测试了市面上广泛使用的20款app,发现其中16款需要阅读位置、通讯录等敏感权限;多个app打开的权限与其主营业务无关;四个应用在没有明确提醒的情况下,打开了包括相机和录音在内的多个敏感权限。
根据《网络安全法》第四十一条规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用信息的规则,表明收集、使用信息的目的、方式和范围,并征得被收集者的同意。
“APP在收集个人信息时应遵循我国《信息安全技术-个人信息安全规范》。第一件事是保证收集信息的合法性,第二件事是满足收集个人信息的‘最低要求’。比如,原本APP给用户的提示是打开位置权限,结果APP却隐式打开了记录、读取通讯录,或者同时获取其他个人信息或资源的权限,不符合个人信息安全的最低要求。”北京邮电大学移动互联网与大数据安全联合实验室主任马兆峰博士表示,个人信息的使用、保存、委托处理、共享、转移或者公开披露,必须符合个人信息安全的基本原则和规范,个人信息的不当获取、使用和处理,涉嫌犯罪的应当承担法律责任。
5款app涉及隐私权利提示不完整。
今日头条饿了么。明示“存储”,隐藏“定位”
当用户安装一个APP时,手机界面往往会弹出一个窗口提示用户打开某个权限,用户可以选择打开或关闭。
“APP软件,包括PC程序,用户行使知情权时弹出的提示属于‘明示同意’。如果APP软件在没有明示同意的情况下,采取默示同意的方式,或者以超越法律法规的方式获取用户个人信息,并实际强制用户同意,则属于不当使用个人信息。”马兆峰博士说。
新京报记者从华为APP Store安装了20款主流APP,发现其中14款在首次安装使用时,对可能涉及的敏感权限进行了弹窗提示,但有5款APP在涉及隐私权限的提示上存在“疏漏”。
在这五个app中,“保存”权限是被请求最多的一个,但“位置”权限是默认打开最多的一个。
比如今日头条、喜马拉雅FM、饿了么,都是在首次使用时弹窗提示用户打开手机和存储权限,而携程只在首次使用时提示用户打开存储权限。然而,当记者点击同意后,在后台发现,上述应用其实是开放了位置权限的。
浏览器第一次安装时,提示用户打开“保存”、“位置”、“电话状态”三个权限,但实际上打开的是除上述三个权限之外的麦克风录音权限。
对于这种现象,手机高级经理田彪曾表示,有些系统会对它认为安全的app授予一些权限。Android系统授予的权限非常复杂,授予的权限完全取决于手机系统本身,而不是由app本身来判断和决定。
在邦邦安全研发中心副总裁方宁看来,这个说法确实有一定的道理。“通过原生安卓系统安装时,谷歌规定安装APP时必须提示所有权限。但是,当用户在品牌手机自带的app store中安装APP时,如果APP在手机厂商的白名单中,有时APP store本身会为你忽略这个过程。”
但在专家看来,“白名单”并不能作为APP不明确提醒敏感权限的理由。
马兆峰表示,部分APP产品厂商与软件商店合作,在白名单模式下发布了应提示用户知晓的选项,因此没有“明示同意”的提示,这也不符合个人信息安全使用的规范和要求。
新京报记者测试20款app时发现,蘑菇街在没有提示的情况下,在后台打开了“读取本地识别码”的权限。“很多app需要从手机上读取标识符来识别用户,相当于在用户未登录的情况下让服务器知道了用户的身份。是比较常见的权限要求,相对无害。由于手机厂商可以二次定制开发Android系统,拥有厂商权限,如果手机厂商认为有些权限是安全的,可能不会提示用户。”方宁说。
"定位功能是一项敏感的权利."Xi邮电大学副教授任芳表示,“一般系统不会直接无条件打开APP。但是因为有些APP开发者在设计软件的时候就设置了这样的条件,你不打开就不让你安装,用户没有选择的余地。”
互联网安全专家刘海表示,无论APP是否进入厂商的“白名单”,都是由APP开发者来决定可以开启哪些权限。
“目前,Android平台上普遍存在滥用权限的现象。很多应用往往会申请不必要的敏感权限,使得用户的隐私面临被泄露的风险。除了安卓系统本身的开放性,也是APP没能约束住自己的原因之一。”刘海说。
各种app开放与主营业务无关的敏感权限
优酷开放位置权限,爱奇艺读取体育数据。
记者在1月15日的测试中发现,除了上述明示不完整外,Jiji.com、滴滴出行、拼多多、优酷、爱奇艺、蘑菇街等6款app在首次安装使用时,均未明示任何用户权限。

其中有滴滴出行,吉吉。com、拼多多、优酷都开放了包括后台直接录制在内的多项敏感权限。
在用户李彦看来,有些app开放敏感权限可以理解,有些则不合理。“比如微信需要发送语音打开录音权限,滴滴需要定位打开定位权限,我可以理解,但有些购物、视频网站也需要定位,这就有些道理了。”
记者在实际测评中发现,很多app的打开权限与其核心业务几乎没有交集。比如主营业务为视频播放的腾讯视频,第一次使用时向用户出示了使用协议,只开启了“读取本地识别码”。类似的app爱奇艺在打开软件时没有弹出提示,还开启了使用呼叫转移和读取运动数据的权限,记者安装后立即尝试读取位置信息。
优酷开放了多项敏感权限,如位置、运动数据、获取浏览器在线记录等与视频观看关联不深的内容。记者打开优酷和爱奇艺APP后,没有发现任何与阅读位置或打电话相关的选项。
也有很多app有明确的理由开通与主营业务无关的功能。比如今日头条的资讯APP,就有理由在上线“发布小视频”功能后马上开启摄像头和麦克风录音。对此,曾有用户质疑今日头条“通过麦克风窃取用户隐私”,今日头条回应称“今日头条旗下所有产品不存在未经用户许可获取用户隐私的行为。”
在方宁看来,虽然现行的相关法律法规有“不得收集服务所必需以外的用户个人信息,不得将该信息用于提供服务以外的目的”的表述,但实际上这个表述空还是很大的。”你说“服役外”是什么意思?比如优酷,我们认为它只提供视频播放服务,但也可以说我获取用户信息做大数据分析,比如根据用户的喜好推荐我想看的视频,根据用户的行为习惯做用户画像分析。其实APP可以把自己的服务装修成很多维度,然后你就可以通过这种方式获得主业之外的权利,也就是找一个合适的理由来收集你的信息。"
1月18日,记者在后台“权限访问记录”中发现,一些敏感的权限读取记录来自与主营业务完全脱节的app,如搜狗输入法、爱奇艺、蜻蜓FM等安装后不久就尝试读取位置信息的app。最常访问的权限之一是“读取已安装应用程序的列表”。方宁介绍,这是APP做运营分析或者用户画像很常见的方式。
开放许可会泄露隐私吗?
从技术上来说,隐私是可以被读取的,但是很难判断是否被泄露。
在刘海看来,随着市场上app的功能越来越多,可以申请的权限也越来越多,这也说明了以窃取和泄露用户信息为目的的恶意app和只提供服务的非恶意app的权限重合度更高。“比如目前很多app都有‘语音搜索’功能。即使这不是它的核心功能,开不开也没什么区别,但一旦开了,就意味着这个app有窥探用户隐私的能力。"
他认为,只要开启录音权限,从技术上来说,APP确实可以获取用户的录音;在打开通讯录权限的情况下,从技术上来说,该应用程序也可以获得你的联系人列表。换句话说,只要获得相关权限,APP就可以在正常提供相关服务的同时“方便地”获取用户的隐私数据,而不管这些数据是否“在服务必要性之外”。
比如为了方便用户导入联系人姓名,有些输入法需要读取用户的通讯录,但这也意味着它获取了通讯录的个人信息。对此,马兆峰分析称,如果输入法获取通讯录信息只是为了本地方便,没有数据上传或进一步用于其他目的,且获取权限的理由也成立,那么在很大程度上,未必涉及隐私泄露。
“事实上,如果某些应用涉嫌非法收集和处理用户隐私信息,可以通过深度数据分析、网络通信行为分析、相关操作访问等技术手段进行监控。即使在网络传输层面加密,也可以在本地数据分析和数据构建层面分析监控是否涉嫌侵犯用户隐私。因此,个人信息的使用,无论是软件开发商、公司还是机构,都必须遵守相关法律法规,否则一旦涉嫌用户信息使用不当,将承担相应后果。”马兆丰指出。
方宁表示,通过逆向分析、渗透测试等方法,可以检测出一个应用是否上传了用户隐私数据,但这需要专业的技术能力,普通人是做不到的。“目前主要靠企业行为自律或者找专业的安全公司合作,才能给用户提供一个安全的环境。”
在任芳看来,由于取证困难,目前没有有效的惩罚制度来约束APP的这种窃取隐私行为,用户也无法证明APP是否真的窃取隐私。
20个应用只有JD.COM、Suning.cn、腾讯视频和支付宝弹出窗口有隐私协议。
没有明确的隐私协议如市场。
根据我国《信息安全技术-个人信息安全规范》的要求,在收集个人敏感信息时,应取得个人信息主体的明确同意,以保证个人信息主体在充分知情的基础上自愿给出具体、明确、确定的意愿表达,并允许个人信息主体选择是否提供或同意自动收集。
为了解决权限安全问题,谷歌曾建议开发者在上传应用时公布隐私规定,即开发者应说明用户的相关隐私信息是如何被使用、收集或分享的。目的是让用户了解隐私信息是如何使用的,从而更好地保护用户的隐私。
但目前很多app并没有明示隐私协议,并给予用户选择同意与否的权利。
1月17日,在新京报记者测试的20款应用中,JD.COM、Suning.cn和腾讯视频在首次安装时会弹出隐私协议提示。用户可以选择是否同意。支付宝安装后不会立即提示隐私协议,而是在用户登录时弹出提示。
相比之下,滴滴出行、浏览器、Jiji.com、1号店、Ctrip.com、美团外卖、西瓜视频等大多数app没有明确提醒用户他们的隐私协议。
此前,杜南个人信息保护研究中心发布的《个人信息收集“明示同意”评估报告及建议》显示,在100款常用app中,用户注册前“默认勾选”同意企业用户协议和隐私政策的情况并不少见,有的甚至存在用户无法自主选择同意与否的问题。只有11%的app做到了符合法律法规的“明示同意”。
新京报记者发现,大部分app的隐私协议都隐藏在“设置”选项中。比如今日头条在“设置”底部有一行小字可以看到“今日头条用户协议”,而浏览器的相关隐私协议只能在“设置”——“关于浏览器”中找到。
在相关隐私条款中,今日头条和浏览器均有“使用APP视为同意条款”的表述。该浏览器还特别列出了免责声明,称“您可以选择不使用,但如果使用,您的使用将被视为对本声明全部内容的认可。”这意味着用户在安装和使用APP时,已经默认同意上述条款。

在最近的支付宝“年度账单”事件中,也出现了隐私协议被默认勾选的事件。
对此,华东政法大学教授、大数据政策与法律研究中心主任高福平曾发表文章认为,有效同意的构成要件需要明确。
在他看来,中国现行法律将同意视为个人信息收集和使用的一般规则。但在实践中,“同意”被广泛使用,个人权利很难得到保护。这主要是因为,在实践中,同意大多是与服务捆绑在一起的,用户协议的同意是接受服务的前提。所以你必须同意接受服务,否则无法享受服务。用户协议涵盖了运营商可能列出的各种情况,包括向所有关联方和业务伙伴提供信息。这通常被称为“普遍同意”。这份总协议中有许多不合理的条款。
高福平认为,法律并没有明确否定普遍同意,而且这种做法并不违反法律。但如果涉及具体的案件纠纷,法院有权对不合理条款进行实质审查,否定其效力。“什么是有效的同意,需要未来通过法律来明确。”
“通过APP或网站提供的相关协议属于格式合同,APP方肯定会削弱用户在格式合同中的权利。”盈科律师事务所律师方超强对新京报记者表示,“这种格式条款是否属于用户承诺值得商榷。事实上,如果格式条款对用户的权益限制过多,可以认定为无效。比如,目前很多app在隐私协议中注明会向合作伙伴或第三方提供用户信息,但没有提及第三方的身份。本案中,默认用户‘同意’的格式条款涉嫌侵犯用户权益。”


