SDK侵犯個人信息 你了解嗎
原標(biāo)題:SDK侵犯個人信息 你了解嗎
當(dāng)你第一次下載使用某應(yīng)用軟件(APP)時,多半會被要求通過微信、QQ或者支付寶授權(quán)一鍵登錄。對用戶來說,雖然很簡單,但有可能會增加個人信息泄露風(fēng)險,甚至直接被SDK收集更多的個人信息。
那么,SDK是什么?它是如何嵌入APP的?治理APP侵權(quán)為何要規(guī)范SDK?記者對這些用戶關(guān)心的問題進(jìn)行了深入的采訪。
用SDK降低開發(fā)成本
“SDK就是軟件開發(fā)工具包。”知乎博主劉看山說,“用以輔助開發(fā)某一類軟件的相關(guān)文檔、范例和工具的集合都可以叫做SDK。”一項功能被封裝成SDK,就可以出售給不想從頭搞研發(fā)又需要這項功能的公司。
“APP都是一個一個的信息孤島,但各個APP 需要和其他APP產(chǎn)生聯(lián)系,比如互相調(diào)用或者開放接口進(jìn)行信息交換,由此會產(chǎn)生很多能與這個APP連接到一起的開發(fā)行為。”業(yè)內(nèi)觀察人士馬繼華對《中國消費(fèi)者報》記者說,“APP就會將一些需要的程序打包提供給開發(fā)者,這就是SDK。”
“對于APP來說,嵌入SDK是非常普遍的一個現(xiàn)象。”賽迪智庫網(wǎng)絡(luò)安全研究所所長劉權(quán)對《中國消費(fèi)者報》記者說,“對于用戶而言,一個APP的身份認(rèn)證、數(shù)據(jù)加密、支付、信用查詢、信息核驗(yàn)、安全服務(wù)、數(shù)據(jù)統(tǒng)計等服務(wù)功能,被打成一個包,直接通過SDK調(diào)用第三方的應(yīng)用。SDK在APP上的應(yīng)用很多,其作用就是為程序開發(fā)人員提供便利,通過調(diào)用別人做好的模塊,需要什么功能就按文檔來調(diào)用對應(yīng)接口,具體功能不需要自己開發(fā)。”
國家計算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心、中國網(wǎng)絡(luò)空間安全協(xié)會此前發(fā)布的《APP違法違規(guī)收集使用個人信息監(jiān)測分析報告》顯示,一款A(yù)PP平均會嵌入10款以上SDK,并通過SDK實(shí)現(xiàn)認(rèn)證登錄、消息推送、訪問統(tǒng)計等功能。更有甚者,一些自主開發(fā)水平較低的中小APP,甚至主要功能也依靠SDK實(shí)現(xiàn)。
SDK違規(guī)不易察覺
“SDK違規(guī)收集個人信息(設(shè)備Android ID)”“SDK違規(guī)收集個人信息(設(shè)備MAC地址)”“SDK違規(guī)收集個人信息(設(shè)備傳感器信息)”……工信部最新公布的侵權(quán)APP名單里,明確列出了SDK的違規(guī)收集行為。
“目前SDK應(yīng)用存在諸多問題,如沒有明示SDK功能、收集使用信息的規(guī)則、目的、方式、范圍、用途等。”劉權(quán)說。
“第三方SDK收集行為不規(guī)范,引發(fā)的APP違規(guī)問題日益凸顯。”TalkingData法務(wù)合規(guī)負(fù)責(zé)人及數(shù)據(jù)合規(guī)官葛夢瑩告訴《中國消費(fèi)者報》記者,“一是同類型SDK收集的個人信息范圍存在較大差異,缺乏統(tǒng)一標(biāo)準(zhǔn);二是SDK的權(quán)限調(diào)用和聲明行為不規(guī)范。目前,手機(jī)操作系統(tǒng)并未提供單獨(dú)的SDK權(quán)限管理機(jī)制,而是由SDK直接調(diào)用APP的已有權(quán)限,部分SDK借此強(qiáng)制要求APP捆綁聲明權(quán)限,或者調(diào)用APP權(quán)限過度收集個人信息。”
“基于開發(fā)便利和用戶研究的需要,往往需要大量的手機(jī)用戶信息,因?yàn)樵谑褂眠@些信息前往往不能判斷哪些信息有價值,所以就會過量地收集一些看起來不必要的信息。”馬繼華說。
比如很常見的一鍵登錄SDK,實(shí)現(xiàn)功能相同,但有的收集IMSI(國際移動用戶識別碼)、WiFi網(wǎng)絡(luò)信息,有的獲取系統(tǒng)設(shè)置項等信息,有的則需要WLAN狀態(tài)等權(quán)限,APP想要兼容多個登錄入口,就必須聲明獲取上述全部信息,這就增加了APP過度收集個人信息的風(fēng)險。又如,用戶為實(shí)現(xiàn)訂餐功能授權(quán)APP調(diào)用位置權(quán)限,但技術(shù)分析發(fā)現(xiàn),APP內(nèi)嵌的廣告類、用戶畫像類SDK也趁機(jī)調(diào)用了位置權(quán)限。
用技術(shù)界定SDK是否合規(guī)
“SDK的問題相對比較隱蔽,用戶往往感覺不到,只是后臺的開發(fā)者、程序員們才能了解,但這種信息的收集也有可能被用于非法的目的。”馬繼華說,“因此,有關(guān)部門應(yīng)該定期通過專業(yè)技術(shù)進(jìn)行檢查測試,保護(hù)普通用戶的合法權(quán)益。”
“目前主要是靠APP主動去下載SDK的安裝包鏈接,再自行嵌入至其APP的代碼中,以實(shí)現(xiàn)相關(guān)功能。”葛夢瑩說,從SDK的版本層面說,有些是標(biāo)準(zhǔn)化的版本,有些是根據(jù)APP的要求定制的個性化版本。從SDK的個人信息處理行為看,有些SDK僅作為技術(shù)工具,個人信息最終收集至APP的服務(wù)器,這種情況下,SDK和APP之間不涉及數(shù)據(jù)傳輸和交互等處理活動,就無需界定SDK的法律角色。但有些是SDK自行收集至自己的服務(wù)器,這就需要從技術(shù)上加以區(qū)分。從SDK的角色來說,有些SDK是以獨(dú)立的處理者身份面向最終用戶的,例如支付類、地圖類,這種情況下,個人信息的處理行為就應(yīng)該由SDK自行向個人用戶負(fù)責(zé)。有些SDK與APP是共同處理者,雙方共同決定個人信息的處理目的、方式,這種情況就可視為APP的一部分。
“SDK作為個人信息保護(hù)的一環(huán)被關(guān)注的時間較短,相關(guān)標(biāo)準(zhǔn)和經(jīng)驗(yàn)較少。”劉權(quán)說,“從技術(shù)上講,應(yīng)組織開發(fā)檢測平臺、軟件和工具,鼓勵A(yù)PP廠商或服務(wù)商開展自我檢測或委托第三方進(jìn)行檢測。從標(biāo)準(zhǔn)上講,應(yīng)組織制定SDK信息披露方式及模板,將SDK功能、收集使用信息的規(guī)則、目的、方式、范圍、用途等清晰地逐一列出,以保證用戶知情權(quán)。”
國家計算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心相關(guān)負(fù)責(zé)人指出,部分頭部企業(yè)已開始重視SDK權(quán)限的管理,增加了SDK控制中間件等技術(shù)手段,用于管控各類SDK對系統(tǒng)權(quán)限的濫用。
多層面規(guī)范SDK權(quán)限
專家們認(rèn)為,應(yīng)該從技術(shù)、標(biāo)準(zhǔn)和法律層面規(guī)范SDK權(quán)限的管理,管控各類SDK對系統(tǒng)權(quán)限的濫用。
“從政策上講,應(yīng)將SDK隱私政策內(nèi)容加入APP隱私政策中,同時加大對違規(guī)企業(yè)的處罰力度。”劉權(quán)說。
“法律和標(biāo)準(zhǔn)層面上,SDK相關(guān)的國家標(biāo)準(zhǔn)已經(jīng)在制定中。SDK作為個人信息處理者,需要遵循相關(guān)法律法規(guī),對自身的隱私政策要及時、完整地披露。而隱私政策作為向個人用戶告知個人信息處理行為的必要載體,是用戶感知最為明顯的重要手段,不僅是APP所必備的,也是SDK廠商須對外披露的。”葛夢瑩說,“除了很多SDK沒有隱私政策的問題,隱私政策寫得過于晦澀難懂,也是一個廣受個人用戶詬病的問題。隱私政策的寫法、展示方式等,也需要嚴(yán)格符合相關(guān)法律法規(guī)和國家標(biāo)準(zhǔn),例如落實(shí)《個人信息保護(hù)法》要求的‘處理個人信息應(yīng)當(dāng)具有明確合理的目的’‘收集個人信息,應(yīng)當(dāng)限于實(shí)現(xiàn)處理目的的最小范圍’‘單獨(dú)同意’等。在合規(guī)的前提下還須充分考慮個人用戶的閱讀習(xí)慣,并且切實(shí)保障用戶權(quán)利的行使,這些也是接下來APP合規(guī)工作的重點(diǎn)。”
如何防范SDK侵權(quán)
“SDK本身不需要防范,它就是一段代碼,APP里也全是代碼。”葛夢瑩說,“實(shí)際上,APP是可以在嵌入之前做好SDK的合規(guī)性評估,并向個人用戶明確告知其所嵌入的SDK類型、收集的數(shù)據(jù)類型、處理的目的和方式的,APP對SDK是可以盡到謹(jǐn)慎的選擇和評估義務(wù)的,是可控的。目前都要求APP在隱私政策里公布SDK的類型、作用范圍等。”
“因?yàn)镾DK的服務(wù)對象是APP,不是個人用戶,所以最終向個人用戶負(fù)責(zé)的應(yīng)該是APP。”葛夢瑩認(rèn)為,對監(jiān)管者來說,首先需要從技術(shù)層面上判斷SDK的法律角色定位、處理個人信息的合法性基礎(chǔ)以及特定角色。以自己名義獨(dú)立提供服務(wù)的第三方才需要自己獲得用戶同意,自己承擔(dān)責(zé)任。例如支付寶這樣的SDK以及其他給企業(yè)提供服務(wù)的SDK,都是由被嵌入的APP一并獲得用戶同意,并且APP自己承擔(dān)責(zé)任。其次要判斷SDK處理行為的合規(guī)性,可以利用官方有相關(guān)資質(zhì)的檢測工具做檢測,對SDK實(shí)際收集的個人信息與其隱私政策中所披露的內(nèi)容進(jìn)行一致性判斷,對比相關(guān)字段是否一致。如果檢測出SDK實(shí)際收集字段小于其隱私政策所披露的字段,則可認(rèn)為其符合一致性。
據(jù)葛夢瑩介紹,工信部此前已經(jīng)要求互聯(lián)網(wǎng)企業(yè)建立個人信息保護(hù)雙清單(已收集個人信息清單和與第三方共享個人信息清單),并在APP二級菜單中展示,以便用戶查詢。首批設(shè)立雙清單的企業(yè)包括騰訊、阿里、美團(tuán)、快手、拼多多等39家。按照規(guī)定,已收集個人信息清單應(yīng)簡潔、清晰列出APP包括內(nèi)嵌第三方SDK,已經(jīng)收集到的用戶個人信息基本情況,包括信息種類、使用目的、使用場景等。
馬繼華認(rèn)為,此次專門提出對SDK的管理,是保護(hù)個人信息向深度發(fā)展的體現(xiàn)。監(jiān)管部門應(yīng)該聯(lián)合相關(guān)開發(fā)企業(yè)、消費(fèi)者代表等,嚴(yán)格制定個人信息收集標(biāo)準(zhǔn)以及相關(guān)的處罰規(guī)定。(中國消費(fèi)者報記者 武曉莉)
相關(guān)閱讀
- (2023-01-06)焦點(diǎn)速訊:我國國產(chǎn)體外膜肺氧合治療(ECMO)產(chǎn)品獲批上市
- (2023-01-06)世界新動態(tài):加快油茶產(chǎn)業(yè)發(fā)展三年行動方案印發(fā)
- (2023-01-06)環(huán)球微動態(tài)丨年貨節(jié)助力市場活力持續(xù)釋放
- (2023-01-06)全球快看點(diǎn)丨新疆阿克蘇地區(qū)著力打造能源資源產(chǎn)業(yè)基地
- (2023-01-06)全球熱頭條丨市場監(jiān)管總局指導(dǎo)免稅行業(yè)健康有序發(fā)展
- (2023-01-06)世界今亮點(diǎn)!上海技能人才工資增幅為近三年最高
熱點(diǎn)推薦
- (2023-01-06)焦點(diǎn)速訊:我國國產(chǎn)體外膜肺氧合治療(ECMO)產(chǎn)品獲批上市
- (2023-01-06)XM外匯:美國原油庫存增加,WTI油價自周線低位反彈,攀升至73.50美元附近
- (2023-01-06)世界熱議:嘉盛集團(tuán):美元全盤走強(qiáng),紐元/美元下跌處在兩日低位0.6210附近
- (2023-01-06)環(huán)球精選!歐元區(qū)最新數(shù)據(jù)預(yù)測:歐元區(qū)12月調(diào)和CPI年率-未季調(diào)初值(%)預(yù)期值 9.7,或利好歐元
- (2023-01-06)今日外匯市場主要貨幣阻力支撐位預(yù)測(2023/1/6)
- (2023-01-06)環(huán)球即時:今日重點(diǎn)關(guān)注的財經(jīng)數(shù)據(jù)和事件及主要數(shù)據(jù)解讀(2023年1月6日)
最近更新
- (2023-01-06)焦點(diǎn)速訊:我國國產(chǎn)體外膜肺氧合治療(ECMO)產(chǎn)品獲批上市
- (2023-01-06)XM外匯:美國原油庫存增加,WTI油價自周線低位反彈,攀升至73.50美元附近
- (2023-01-06)世界熱議:嘉盛集團(tuán):美元全盤走強(qiáng),紐元/美元下跌處在兩日低位0.6210附近
- (2023-01-06)環(huán)球精選!歐元區(qū)最新數(shù)據(jù)預(yù)測:歐元區(qū)12月調(diào)和CPI年率-未季調(diào)初值(%)預(yù)期值 9.7,或利好歐元
- (2023-01-06)今日外匯市場主要貨幣阻力支撐位預(yù)測(2023/1/6)
- (2023-01-06)環(huán)球即時:今日重點(diǎn)關(guān)注的財經(jīng)數(shù)據(jù)和事件及主要數(shù)據(jù)解讀(2023年1月6日)
- (2023-01-06)世界新動態(tài):加快油茶產(chǎn)業(yè)發(fā)展三年行動方案印發(fā)
- (2023-01-06)環(huán)球微動態(tài)丨年貨節(jié)助力市場活力持續(xù)釋放
- (2023-01-06)全球快看點(diǎn)丨新疆阿克蘇地區(qū)著力打造能源資源產(chǎn)業(yè)基地
- (2023-01-06)全球熱頭條丨市場監(jiān)管總局指導(dǎo)免稅行業(yè)健康有序發(fā)展
- (2023-01-06)開曼群島元怎樣換算英鎊?開曼群島元對美元匯率是多少?
- (2023-01-06)黎巴嫩磅對人民幣匯率怎樣?1000黎巴嫩磅是多少英鎊?
- (2023-01-06)老撾基普對人民幣匯率如何?1萬老撾基普等于多少美元?
- (2023-01-06)100泰銖等于多少人民幣?泰銖怎樣兌換馬來西亞元?
- (2023-01-06)臺幣與澳門元匯率怎樣兌換?2000臺幣等于多少人民幣?
- (2023-01-06)世界今亮點(diǎn)!上海技能人才工資增幅為近三年最高
- (2023-01-06)焦點(diǎn)速看:外匯主要貨幣對技術(shù)分析:美元、歐元、英鎊、日元、澳元(2023/1/5)
- (2023-01-06)今日最新!1月5日外匯市場行情走勢分析:由于市場懷疑美聯(lián)儲的承諾,歐元兌美元突破步履蹣跚
- (2023-01-06)世界熱資訊!1月5日外匯市場行情走勢分析:美元兌日元處于關(guān)鍵匯合區(qū),美國數(shù)據(jù)即將公布
- (2023-01-06)當(dāng)前資訊!今日晚間白銀行情分析(2023年1月5日)
- (2023-01-06)1月6日重點(diǎn)數(shù)據(jù)和大事件前瞻
- (2023-01-06)全球熱消息:江西九江開出2023年度首列中歐班列
- (2023-01-06)今日熱搜:“暖風(fēng)”吹向市場,小商販等待客流量回升
- (2023-01-06)世界微頭條丨及時幫扶因新冠感染存在返貧致貧風(fēng)險的農(nóng)戶
- (2023-01-06)全球最資訊丨云南制造業(yè)根基工程大力培育“制造工匠”
- (2023-01-06)環(huán)球快消息!“圍爐煮茶”緣何圈粉年輕人?
- (2023-01-06)世界看熱訊:“穩(wěn)經(jīng)濟(jì)、促發(fā)展”進(jìn)行時③丨保供穩(wěn)產(chǎn)促發(fā)展,企業(yè)生產(chǎn)忙起來
- (2023-01-06)頭條:國內(nèi)首個全息數(shù)字電網(wǎng)在江蘇建成
- (2023-01-06)天天報道:近5年綠色低碳專利授權(quán)量年均增長6.5%
- (2023-01-06)焦點(diǎn)快播:中關(guān)村創(chuàng)新引領(lǐng)能力持續(xù)增強(qiáng)