久久成人免费电影,热99re久久精品这里都是免费,日韩二三区,秒播无码国产在线观看,婷婷成人亚洲,在线不卡av天堂,亚洲制服中文字幕第一区,亚洲欧美日韩精品高清,国产高清无码91,中国大陆一级毛片

    • <strike id="w4agu"><input id="w4agu"></input></strike>
    • 國(guó)家市場(chǎng)監(jiān)督管理總局主管

      中國(guó)消費(fèi)者協(xié)會(huì)主辦

      維護(hù)消費(fèi)者合法權(quán)益,引導(dǎo)消費(fèi)者合理消費(fèi)

      當(dāng)前位置:首頁(yè) > 科技
      SDK侵犯?jìng)€(gè)人信息,你了解嗎
      2022-03-01 16:37 本文來(lái)源:中國(guó)消費(fèi)者報(bào)•中國(guó)消費(fèi)網(wǎng) 作者:武曉莉

      中國(guó)消費(fèi)者報(bào)報(bào)道(記者武曉莉)當(dāng)你第一次下載使用某應(yīng)用軟件(APP)時(shí),多半會(huì)被要求你通過(guò)微信、QQ或者支付寶授權(quán)一鍵登錄。對(duì)用戶來(lái)說(shuō),雖然很簡(jiǎn)單,但有可能增加了個(gè)人信息泄露風(fēng)險(xiǎn),甚至直接被SDK收集了更多的個(gè)人信息。

      那么,SDK是什么?它是如何嵌入一款A(yù)PP的?治理APP侵權(quán)為何要規(guī)范SDK?記者對(duì)用戶關(guān)心的問(wèn)題進(jìn)行了深入的采訪。

      用SDK降低開發(fā)成本

      “SDK就是軟件開發(fā)工具包?!敝醪┲鲃⒖瓷秸f(shuō),“用以輔助開發(fā)某一類軟件的相關(guān)文檔、范例和工具的集合都可以叫做SDK?!币豁?xiàng)功能被封裝成SDK,就可以出售給不想從頭搞研發(fā)又需要這項(xiàng)功能的公司。

      “APP都是一個(gè)一個(gè)的信息孤島,但各個(gè)APP需要和其他APP產(chǎn)生聯(lián)系,比如互相調(diào)用或者開放接口進(jìn)行信息交換,由此會(huì)產(chǎn)生很多能與這個(gè)APP連接到一起的開發(fā)行為。”業(yè)內(nèi)觀察人士馬繼華對(duì)《中國(guó)消費(fèi)者報(bào)》記者說(shuō),“APP就會(huì)將一些需要的程序打包提供給開發(fā)者,這就是SDK?!?/p>

      “對(duì)于APP來(lái)說(shuō),嵌入SDK是非常普遍的一個(gè)現(xiàn)象。”賽迪智庫(kù)網(wǎng)絡(luò)安全研究所所長(zhǎng)劉權(quán)對(duì)《中國(guó)消費(fèi)者報(bào)》記者說(shuō),“對(duì)于用戶而言,一個(gè)APP的身份認(rèn)證、數(shù)據(jù)加密、支付、信用查詢、信息核驗(yàn)、安全服務(wù)、數(shù)據(jù)統(tǒng)計(jì)等服務(wù)功能,被打成一個(gè)包,直接通過(guò)SDK調(diào)用第三方的應(yīng)用。SDK在APP上的應(yīng)用很多,其作用就是為程序開發(fā)人員提供便捷,通過(guò)調(diào)用別人做好的模塊,需要什么功能就按文檔來(lái)調(diào)用對(duì)應(yīng)接口,具體功能不需要自己開發(fā)?!?/p>

      國(guó)家計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心、中國(guó)網(wǎng)絡(luò)空間安全協(xié)會(huì)此前發(fā)布的《APP違法違規(guī)收集使用個(gè)人信息監(jiān)測(cè)分析報(bào)告》顯示,從監(jiān)測(cè)數(shù)據(jù)可以看出,一款A(yù)PP平均會(huì)嵌入10款以上SDK,通過(guò)SDK實(shí)現(xiàn)認(rèn)證登錄、消息推送、訪問(wèn)統(tǒng)計(jì)等功能。更有甚者,一些自主開發(fā)水平較低的中小APP,甚至主要功能也依靠SDK實(shí)現(xiàn)。

      SDK違規(guī)行為不易察覺(jué)

      “SDK違規(guī)收集個(gè)人信息(設(shè)備Android ID)”“SDK違規(guī)收集個(gè)人信息(設(shè)備MAC地址)”“SDK違規(guī)收集個(gè)人信息(設(shè)備傳感器信息)”……工信部最新公布的侵權(quán)APP名單里,明確列出了SDK的違規(guī)收集行為。

      “目前SDK應(yīng)用存在諸多問(wèn)題,如沒(méi)有明示SDK功能、收集使用信息的規(guī)則、目的、方式、范圍、用途等。”劉權(quán)說(shuō)。

      “第三方SDK收集行為不規(guī)范,引發(fā)的APP違規(guī)問(wèn)題日益凸顯。”TalkingData法務(wù)合規(guī)負(fù)責(zé)人及數(shù)據(jù)合規(guī)官葛夢(mèng)瑩告訴《中國(guó)消費(fèi)者報(bào)》記者,“一是同類型SDK收集的個(gè)人信息范圍存在較大差異,缺乏統(tǒng)一標(biāo)準(zhǔn);二是SDK的權(quán)限調(diào)用和聲明行為不規(guī)范。目前,手機(jī)操作系統(tǒng)并未提供單獨(dú)的SDK權(quán)限管理機(jī)制,而是由SDK直接調(diào)用APP的已有權(quán)限,部分SDK借此強(qiáng)制要求APP捆綁聲明權(quán)限,或者調(diào)用APP權(quán)限過(guò)度收集個(gè)人信息?!?/p>

      “基于開發(fā)便利和用戶研究的需要,往往需要大量的手機(jī)用戶信息,因?yàn)樵谑褂眠@些信息前往往不能判斷哪些信息有價(jià)值,所以就會(huì)過(guò)量地收集一些看起來(lái)不必要的信息?!瘪R繼華說(shuō)。

      比如很常見(jiàn)的一鍵登錄SDK,實(shí)現(xiàn)功能相同,但有的收集IMSI(國(guó)際移動(dòng)用戶識(shí)別碼)、WiFi網(wǎng)絡(luò)信息,有的獲取系統(tǒng)設(shè)置項(xiàng)等信息,有的則需要WLAN狀態(tài)等權(quán)限,APP想要兼容多個(gè)登錄入口,就必須聲明獲取上述全部信息,這就增加了APP過(guò)度收集個(gè)人信息的風(fēng)險(xiǎn)。又如,用戶為實(shí)現(xiàn)訂餐功能授權(quán)APP調(diào)用位置權(quán)限,但技術(shù)分析發(fā)現(xiàn),APP內(nèi)嵌的廣告類、用戶畫像類SDK也趁機(jī)調(diào)用了位置權(quán)限。

      應(yīng)從技術(shù)上界定SDK行為

      “SDK的問(wèn)題相對(duì)比較隱蔽,用戶往往感覺(jué)不到,只是后臺(tái)的開發(fā)者、程序員們才能了解,但這種信息的收集也有可能被用于非法的目的。”馬繼華說(shuō),“因此,有關(guān)部門應(yīng)該定期通過(guò)專業(yè)技術(shù)進(jìn)行檢查測(cè)試,保護(hù)普通用戶的合法權(quán)益?!?/p>

      “目前主要是靠APP主動(dòng)去下載SDK的安裝包鏈接,再自行嵌入至其APP的代碼中,以實(shí)現(xiàn)相關(guān)功能?!备饓?mèng)瑩說(shuō)。從SDK的版本層面說(shuō),有些是標(biāo)準(zhǔn)化的版本,有些是根據(jù)APP的要求定制的私有化部署版本。從SDK的個(gè)人信息處理行為看,有些是SDK僅作為技術(shù)工具,個(gè)人信息最終收集至APP的服務(wù)器,這種情況下,SDK和APP之間不涉及數(shù)據(jù)傳輸和交互等處理活動(dòng),就無(wú)需界定SDK的法律角色。但有些是SDK自行收集至自己的服務(wù)器,就需要從技術(shù)上加以區(qū)分。從SDK的角色來(lái)說(shuō),有些SDK是以獨(dú)立的處理者身份面向最終用戶的,例如支付類、地圖類,這種情況下,個(gè)人信息的處理行為就應(yīng)該由SDK自行向個(gè)人用戶負(fù)責(zé)。有些SDK與APP是共同處理者,雙方共同決定個(gè)人信息的處理目的、方式,這種情況就可視為APP的一部分?!?/p>

      “SDK作為個(gè)人信息保護(hù)的一環(huán)被關(guān)注的時(shí)間較短,相關(guān)標(biāo)準(zhǔn)和經(jīng)驗(yàn)較少?!眲?quán)說(shuō),“從技術(shù)上講,應(yīng)組織開發(fā)檢測(cè)平臺(tái)、軟件和工具,鼓勵(lì)A(yù)PP廠商或服務(wù)商開展自我檢查或委托第三方進(jìn)行檢測(cè)。從標(biāo)準(zhǔn)上講,應(yīng)組織制定SDK信息披露方式及模板,將SDK功能、收集使用信息的規(guī)則、目的、方式、范圍、用途等問(wèn)題清晰地逐一列出,以保證用戶知情權(quán)。”

      國(guó)家計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心相關(guān)負(fù)責(zé)人指出,部分頭部企業(yè)已開始重視SDK權(quán)限的管理,增加了SDK控制中間件等技術(shù)手段,用于管控各類SDK對(duì)系統(tǒng)權(quán)限的濫用。

      多層面規(guī)范SDK行為

      專家們認(rèn)為,應(yīng)該從技術(shù)、標(biāo)準(zhǔn)和法律層面規(guī)范SDK權(quán)限的管理,管控各類SDK對(duì)系統(tǒng)權(quán)限的濫用。

      “從政策上講,應(yīng)將SDK隱私政策內(nèi)容加入APP隱私政策要求中,同時(shí)加大對(duì)違規(guī)企業(yè)的處罰力度。”劉權(quán)說(shuō)。

      “法律和標(biāo)準(zhǔn)層面上,SDK相關(guān)的國(guó)家標(biāo)準(zhǔn)已經(jīng)在制定中。SDK作為個(gè)人信息處理者,需要遵循相關(guān)法律法規(guī),在自身的隱私政策中及時(shí)、完整地披露。而隱私政策作為向個(gè)人用戶告知個(gè)人信息處理行為的必要載體,是用戶感知最為明顯的重要手段,不僅是APP所必備的,也是SDK廠商須對(duì)外披露的。”葛夢(mèng)瑩說(shuō),“除了很多SDK沒(méi)有隱私政策的問(wèn)題,隱私政策寫得過(guò)于晦澀難懂,也是一個(gè)廣受個(gè)人用戶詬病的問(wèn)題。隱私政策的寫法、展示方式等,也需要嚴(yán)格符合相關(guān)法律法規(guī)和國(guó)家標(biāo)準(zhǔn),例如落實(shí)《個(gè)人信息保護(hù)法》要求的‘處理個(gè)人信息應(yīng)當(dāng)具有明確合理的目的’‘收集個(gè)人信息,應(yīng)當(dāng)限于實(shí)現(xiàn)處理目的的最小范圍’‘單獨(dú)同意’等。在合規(guī)的前提下還須充分考慮個(gè)人用戶的閱讀習(xí)慣,并且能夠切實(shí)保障用戶權(quán)利的行使,這些也是接下來(lái)APP合規(guī)工作的重點(diǎn)?!?/p>

      如何防范SDK侵權(quán)

      “SDK本身不是什么需要防范的東西,它就是一段代碼,APP里面也全是代碼?!备饓?mèng)瑩說(shuō),“實(shí)際上,APP是可以在嵌入之前做好SDK的合規(guī)性評(píng)估,并向個(gè)人用戶明確告知其所嵌入的SDK類型、收集的數(shù)據(jù)類型、處理的目的和方式的,APP對(duì)SDK是可以盡到謹(jǐn)慎的選擇和評(píng)估義務(wù)的,是可控的。目前都要求APP在隱私政策里公布SDK的類型、作用范圍等?!?/p>

      “因?yàn)镾DK的服務(wù)對(duì)象是APP,不是個(gè)人用戶,所以最終向個(gè)人用戶負(fù)責(zé)的應(yīng)該是APP?!备饓?mèng)瑩認(rèn)為,對(duì)監(jiān)管者來(lái)說(shuō),首先需要從技術(shù)層面上判斷SDK的法律角色定位、處理個(gè)人信息的合法性基礎(chǔ)以及特定角色。以自己名義獨(dú)立提供服務(wù)的第三方才需要自己獲得用戶同意,自己承擔(dān)責(zé)任。例如支付寶這樣的SDK以及其他給企業(yè)提供服務(wù)的SDK,都是由被嵌入的APP一并獲得用戶同意,并且APP自己承擔(dān)責(zé)任的。其次要判斷SDK處理行為的合規(guī)性,可以利用官方的有相關(guān)資質(zhì)的檢測(cè)工具做檢測(cè),對(duì)SDK實(shí)際收集的個(gè)人信息與其隱私政策中所披露的內(nèi)容進(jìn)行一致性判斷,對(duì)比相關(guān)字段是否一致。如果檢測(cè)出SDK實(shí)際收集字段小于其隱私政策所披露的字段,則可認(rèn)為其符合一致性。

      據(jù)葛夢(mèng)瑩介紹,工信部此前已經(jīng)要求互聯(lián)網(wǎng)企業(yè)建立個(gè)人信息保護(hù)雙清單(已收集個(gè)人信息清單和與第三方共享個(gè)人信息清單),并在APP二級(jí)菜單中展示,以便用戶查詢。首批設(shè)立雙清單的企業(yè)包括騰訊、阿里、美團(tuán)、快手、拼多多等39家。披露的內(nèi)容包括已收集個(gè)人信息清單應(yīng)簡(jiǎn)潔、清晰列出APP包括內(nèi)嵌第三方SDK,已經(jīng)收集到的用戶個(gè)人信息基本情況,包括信息種類、使用目的、使用場(chǎng)景等。

      馬繼華認(rèn)為,此次專門提出對(duì)SDK的管理,也是保護(hù)個(gè)人信息向深度發(fā)展的體現(xiàn)。監(jiān)管部門應(yīng)該聯(lián)合相關(guān)開發(fā)企業(yè)、消費(fèi)者代表等,制定個(gè)人信息最高收集標(biāo)準(zhǔn)以及相關(guān)的處罰規(guī)定。

      責(zé)任編輯:王峰
      性一交一乱一伦a片| av男人的天堂亚洲综合网| 久久精品国产亚洲av麻豆长发| 精品国模一区二区三区| 国产精品久久久久久久久免费观看| 成人偷拍自拍在线视频| 91精品人妻一区二区三区久久久| 两个人看的www免费视频中文| 偷窥村妇洗澡毛毛多| 午夜视频免费观看一区二区| 日韩午夜免费视频精品一区| 三年的高清电影免费看| 婷婷综合久久中文字幕蜜桃三电影| 亚洲国产精品久久久久婷婷软件| av免费资源在线观看| 亚洲av永久中文无码精品综合| 精品乱码一区二区三区四区| 亚洲国产日韩av一区二区| 中文字幕在线看精品乱码| 99久久国产综合精品女图图等你| 日韩精品电影在线观看| 熟妇人妻丰满少妇一区| 欧美大片va欧美在线播放| 亚洲精品综合一区二区| 日本色偷偷| 一区二区三区av在线| 人妻无码一区二区不卡无码av| 国产精在线| 国产一级黄片久久免费看| 又黄又爽又色视频| 男人边吻奶边挵进去视频| 两个人免费视频大全毛片| 国产高潮流白浆视频在线观看| 国产l精品国产亚洲区久久| 国产真人无遮挡免费视频| 精品国产一区二区三区九一色| 亚洲欧洲国产码专区在线观看| 伊人久久综合精品无码av专区| aa视频在线观看播放免费| 女同精品一区二区久久| 熟妇的荡欲色综合亚洲|