- EFF發現部分Android App的第三方SDK會同步蒐集使用者定位資料
- 兩款涉事App累積下載量逾6,000萬次,EFF未公開名稱
- 廣告SDK預設分享定位,開發者可能不知情
- 定位資料可能流向資料經紀商、政府甚至情報單位[1]
- Android缺乏區分App與SDK定位權限的機制
- EFF呼籲開發者關閉非必要蒐集,使用者應檢查權限設定
(綜合自由時報、ETtoday新聞雲等2家媒體報導)
美國非營利組織電子前哨基金會(EFF)最新研究發現,部分Android App在取得使用者定位權限後,內建的第三方廣告SDK也會同步蒐集精確位置資料,且不少開發者根本不知道這項功能預設為開啟狀態。
EFF分析多款App的網路流量後確認,有兩款Android App涉及此類背景定位資料共享行為,累積下載量已超過6,000萬次。不過EFF並未公開這兩款App的名稱,而是希望提醒開發者主動檢查並關閉非必要的定位資料蒐集功能。
EFF資深技術專家Bill Budington表示,本次檢視的SDK雖僅占整體廣告生態系的一小部分,但其服務涵蓋數萬款App,宣稱可觸及數十億名使用者,顯示此類定位資料收集的規模可能相當龐大[1]。廣告SDK收集到的定位紀錄可能流向資料經紀商,再進一步出售給企業、政府機關甚至執法或情報單位;若相關資料庫遭駭客入侵,也將帶來額外資安風險[1]。
目前Android並無「只允許App使用定位、不允許SDK取得定位」的權限機制,因此只要使用者授權App存取精確位置,內建的SDK通常也會同步取得相關權限。EFF呼籲,App的定位授權不應被視為使用者同意將位置資訊分享給第三方廣告SDK,業者也不應將分享敏感個資設為預設選項[1]。一般使用者應定期檢查App的定位權限,優先選擇「僅在使用App期間允許」而非「永遠允許」,並盡量關閉非必要App的精確位置功能。
系統持續蒐集本事件新進文章,資訊充足時將整合至下一份追蹤報導