苹果iOS 14已在国外掀起隐私保护的风波。
据外媒报道,有用户升级到iOS 14后,系统不断提示字节跳动旗下短视频应用TikTok在获取剪贴板。同时,谷歌chrome浏览器、新闻应用CNN、Google News和星巴克都被网友在使用iOS 14时发现,会对用户的剪贴板进行读取。
对此,TikTok相关负责人表示,已向App Store提交更新版本,下线该功能以消除混淆。访问剪贴板是为了打击部分用户重复刷无意义的垃圾评论、恶意刷评论等现象。他也强调,此功能不会访问用户剪贴板的任何内容。
那么,国内主流App在苹果的新系统下是否也会无处遁形?
01
测试50款主流App
只有9个未主动读取剪贴板
升级为iOS14测试版后,《IT时报》记者测试了50款主流App,覆盖电商、社交、视频、音乐、金融、生活、出行等领域,结果显示只有9款App没有触发复制剪贴板的提醒,分别是微信、国美、亚马逊中国、知乎、同花顺、美团外卖、叮咚买菜、携程和滴滴出行。
制图:IT时报 冯诚杰
也就是说,当你在iPhone的任意一个App里做复制粘贴这个动作后,打开其他41款App时,都有可能被它们在第一时间读取,但用户不知情。
令人细思极恐的是,在iOS14版本之前,用户对于这一行为是无感知的,苹果也是默许该行为的。
那么,苹果会自动识别敏感信息,并帮助用户拦截吗?
《IT时报》记者在iPhone自带备忘录里一次性复制一条关联信息,包含姓名、电话、家庭住址和身份证号等敏感信息,并在备忘录里完成了粘贴的动作。但当记者一一打开这50款App时,仍旧会出现“某某App复制自备忘录”的安全提示,多次测试后发现,结果跟上述测试一样,82%的App都会读取剪贴板。
“苹果在iOS 14之前都没有对剪贴板内容进行安全提示和过滤,iOS 14正式版发布前还不清楚是否会过滤。” 一家企业安全服务商指出,“只要是用户复制粘贴的信息,App几乎都可以读取,比如文本、图片、文件基本信息等。”
对App来说,剪切板是一个很好的工具,比如淘宝和抖音的链接被微信拒之门外后,他们就利用口令、二维码等形式来实现跳转。抖音和淘宝都会先识别,,有自家的特殊标识的会上传云端匹配相关视频或商品,返回结果给用户。如果没有对应结果,用户就感知不到这一行为。
02
二次粘贴才是最大的风险
“二次粘贴才是最大的风险。”民间互联网安全组织网络尖刀创始人曲子龙指出,剪贴板最大的潜在风险不是第一次复制粘贴,在日常生活中,第一次复制粘贴的内容大部分都是为方便用户提供信息给App的,真正的风险是用户复制了内容粘贴到A应用之后,复制的内容并没有被回收,打开B应用时该内容仍然可以被获取到,从而造成敏感信息的泄漏风险。
值得一提的是,上述几次测试结果都是在二次粘贴的测试环境下得出,《IT时报》记者先在备忘录这个App中完成复制和粘贴两个动作,再打开50个App查看是否有安全提醒。
同时,《IT时报》记者做多次粘贴测试发现,在运行iOS 14测试版的iPhone上,基本上,跨App粘贴20次后,该复制内容会失效,无法再粘贴。但每次次数略有差别,以此推断可能跟时间相关,每隔一段时间,iPhone会清空一次剪贴板。
在敏感信息回收这点上银行系App做得较好,当复制粘贴银行卡账号后,再登录银行类App,多家银行都会出现一条提示:“您是否需要向银行卡(账号)转账”,包括工商银行、招商银行、邮储银行、浦发银行、上海银行等都有此功能。
所幸的是,你在一家银行完成取消或转账这个动作后,再登录其他银行App就不会再出现这条提示。
03
小米对标iOS 14
照一照面具下的安卓应用
小米MIUI 12系统升级了隐私保护功能,这个功能比iOS 14的提醒更到位,被手机圈认为是流氓软件的克星。
只要App调取用户个人信息,小米这一功能便会提醒,同时返回一个“空白通行证”,一定程度上解决了“不给权限不让用”的问题。
于是,《IT时报》记者利用小米隐私功能测试了上述50款App的安卓版,也只有11个App是不主动读取剪贴板的,分别是微信、国美、亚马逊中国、知乎、微众银行、饿了么、美团外卖、叮咚买菜、58到家、携程和滴滴出行。
不主动读取的安卓应用比苹果应用还略多一些并不能说明安卓比苹果更安全,因为从读取次数来看十分触目惊心,有部分安卓应用甚至在两分钟内读取了20次剪贴板。
从苹果和安卓的对比测试可以看出,在国内,读取用户剪贴板是一个非常普遍的行为。
“要看有没有实际侵权,还要看App读取剪贴板后会不会上传并留存用户个人信息。”曲子龙说道。这就相当于构成个人信息收集行为了。
那么如何界定是否侵权?根据《App违法违规收集使用个人信息行为认定方法》第三条第1点,征得用户同意以前就开始收集个人信息,可认定为“未经用户同意收集使用个人信息”;第四条第1和第3点指出,收集的个人信息类型与现有业务功能无关,收集个人信息的频度等超出业务功能实际需要,可认定为“违反必要原则”。
苹果系统的剪贴板一直被认为比安卓系统更安全。因为在iPhone上,当你复制一条新内容后,会直接覆盖之前复制的内容。然而,安卓手机会保留更多内容在剪贴板上,所以你常常可以在输入法等地方查看剪贴板历史记录。
近来,安卓手机厂商也开始意识到剪贴板的信息安全问题,多家安卓手机厂商都推出了几秒清空剪贴板的功能。
由此可以看到,国内手机厂商已经在带头净化应用过度索取信息的问题生态,苹果此次更新之用意,也不单单只是提醒用户,谁在跟踪我,也在警告开发者。
除了要注意国内渐趋严格的个人信息收集与使用法规外,中国应用出海也需要重视用户隐私保护问题。继欧盟在2018年出台史上最严的隐私法规《通用数据保护条例》(GDPR)后,今年美国也出台了甚严的《加利福尼亚州消费者隐私法案》(CCPA)。
今年2月,两位国外iOS开发者发出警告,由于苹果和安卓手机中的一个漏洞,数十款主流App经常访问剪贴板内容,尽管此举没有太大危害,但可能会被黑客利用。
那么,剪贴板在什么情况下容易造成信息泄露,并存在被黑客或流氓App滥用的危险?
多位白帽子和安全专家向《IT时报》记者指出,在苹果手机上一次性复制粘贴账户+密码、姓名+身份证号+家庭住址+电话等关联组合信息时,或者在安卓手机上一次性复制或连续复制组成关联信息,对于在“偷看”的App来说是有价值的。
如果只是一个密码,那么App得到的也只是一串无意义的字符串,加之手机不越狱,App是通过官方渠道安装的,就不必过多担心。
京东创始人刘强东和其妻子章泽天最近成为了互联网舆论关注的焦点。有关他们“移民美国”和在美国购买豪宅的传言在互联网上广泛传播。然而,京东官方通过微博发言人发布的消息澄清了这些传言,称这些言论纯属虚假信息和蓄意捏造。
日前,据博主“@超能数码君老周”爆料,国内三大运营商中国移动、中国电信和中国联通预计将集体采购百万台规模的华为Mate60系列手机。
据报道,荷兰半导体设备公司ASML正看到美国对华遏制政策的负面影响。阿斯麦(ASML)CEO彼得·温宁克在一档电视节目中分享了他对中国大陆问题以及该公司面临的出口管制和保护主义的看法。彼得曾在多个场合表达了他对出口管制以及中荷经济关系的担忧。
今年早些时候,抖音悄然上线了一款名为“青桃”的 App,Slogan 为“看见你的热爱”,根据应用介绍可知,“青桃”是一个属于年轻人的兴趣知识视频平台,由抖音官方出品的中长视频关联版本,整体风格有些类似B站。
日前,威马汽车首席数据官梅松林转发了一份“世界各国地区拥车率排行榜”,同时,他发文表示:中国汽车普及率低于非洲国家尼日利亚,每百户家庭仅17户有车。意大利世界排名第一,每十户中九户有车。
近日,一项新的研究发现,维生素 C 和 E 等抗氧化剂会激活一种机制,刺激癌症肿瘤中新血管的生长,帮助它们生长和扩散。
据媒体援引消息人士报道,苹果公司正在测试使用3D打印技术来生产其智能手表的钢质底盘。消息传出后,3D系统一度大涨超10%,不过截至周三收盘,该股涨幅回落至2%以内。
9月2日,坐拥千万粉丝的网红主播“秀才”账号被封禁,在社交媒体平台上引发热议。平台相关负责人表示,“秀才”账号违反平台相关规定,已封禁。据知情人士透露,秀才近期被举报存在违法行为,这可能是他被封禁的部分原因。据悉,“秀才”年龄39岁,是安徽省亳州市蒙城县人,抖音网红,粉丝数量超1200万。他曾被称为“中老年...
9月3日消息,亚马逊的一些股东,包括持有该公司股票的一家养老基金,日前对亚马逊、其创始人贝索斯和其董事会提起诉讼,指控他们在为 Project Kuiper 卫星星座项目购买发射服务时“违反了信义义务”。
据消息,为推广自家应用,苹果现推出了一个名为“Apps by Apple”的网站,展示了苹果为旗下产品(如 iPhone、iPad、Apple Watch、Mac 和 Apple TV)开发的各种应用程序。
特斯拉本周在美国大幅下调Model S和X售价,引发了该公司一些最坚定支持者的不满。知名特斯拉多头、未来基金(Future Fund)管理合伙人加里·布莱克发帖称,降价是一种“短期麻醉剂”,会让潜在客户等待进一步降价。
据外媒9月2日报道,荷兰半导体设备制造商阿斯麦称,尽管荷兰政府颁布的半导体设备出口管制新规9月正式生效,但该公司已获得在2023年底以前向中国运送受限制芯片制造机器的许可。
近日,根据美国证券交易委员会的文件显示,苹果卫星服务提供商 Globalstar 近期向马斯克旗下的 SpaceX 支付 6400 万美元(约 4.65 亿元人民币)。用于在 2023-2025 年期间,发射卫星,进一步扩展苹果 iPhone 系列的 SOS 卫星服务。
据报道,马斯克旗下社交平台𝕏(推特)日前调整了隐私政策,允许 𝕏 使用用户发布的信息来训练其人工智能(AI)模型。新的隐私政策将于 9 月 29 日生效。新政策规定,𝕏可能会使用所收集到的平台信息和公开可用的信息,来帮助训练 𝕏 的机器学习或人工智能模型。
9月2日,荣耀CEO赵明在采访中谈及华为手机回归时表示,替老同事们高兴,觉得手机行业,由于华为的回归,让竞争充满了更多的可能性和更多的魅力,对行业来说也是件好事。
《自然》30日发表的一篇论文报道了一个名为Swift的人工智能(AI)系统,该系统驾驶无人机的能力可在真实世界中一对一冠军赛里战胜人类对手。
近日,非营利组织纽约真菌学会(NYMS)发出警告,表示亚马逊为代表的电商平台上,充斥着各种AI生成的蘑菇觅食科普书籍,其中存在诸多错误。
社交媒体平台𝕏(原推特)新隐私政策提到:“在您同意的情况下,我们可能出于安全、安保和身份识别目的收集和使用您的生物识别信息。”
2023年德国柏林消费电子展上,各大企业都带来了最新的理念和产品,而高端化、本土化的中国产品正在不断吸引欧洲等国际市场的目光。
罗永浩日前在直播中吐槽苹果即将推出的 iPhone 新品,具体内容为:“以我对我‘子公司’的了解,我认为 iPhone 15 跟 iPhone 14 不会有什么区别的,除了序(列)号变了,这个‘不要脸’的东西,这个‘臭厨子’。