天羅地網
標題:
舊版Android無王管 Apps可擅取照片檔案
[打印本頁]
作者:
lenlan
時間:
2014-12-17 19:06
標題:
舊版Android無王管 Apps可擅取照片檔案
https://hk.news.yahoo.com/舊版android無王管-apps可擅取照片檔案-215514055.html
舊版
Android
無王管
Apps
可擅取照片檔案
(
綜
合報道
)(
星島日報報道
)
個人資料私隱專員公署測試發現
Android
系統最新漏洞,應用程式(
App
)竟可毋須用家同意,讀取
Android 4.3
或更舊系統記憶體內所有私人相片和下載文件等資料,即使是最新的
Android4.4
版本,
App
開發商仍可獲得內部記憶體內的資料,當中可能包括
敏感資料,甚至被上傳網絡永久保存。公署已向開發商
Google
,並聯絡美國聯邦貿易委員會要求跟進。
手機
App
大行其道,由兩大應
用程式平台
Android
與
IOS
共執牛耳。個人資料私隱專員公署自行研發測試程式,竟揭發
Android
系統有嚴重泄露私隱漏洞,
App
開發商可在不作
相關私隱聲明下,自行讀取使用者
Android
手機或平板電腦內的記憶體內容,如屬
Android4.3
或更舊的版本,可直接讀取公共記憶體內,獲得包括
裝置拍下的照片和曾下載的檔案,以及其他
App
儲存在公共記憶體的任何資料;即使
Android4.4
已糾正公共記憶體問題,
App
開發商仍可獲得內部記
憶體內的資料,亦可能含有有關裝置的敏感資料。
個人資料私隱專員公署資訊科技顧問張宗頤表示,按
Google
現行政
策,
Android
用戶安裝
App
前可於「權限」頁面查閱該程式會讀取的資料,但公署的測試程式只透過簡單設計,已毋須用家許可,自行讀取手機內資料,如
App
有上網功能,資料更可能被上載互聯網永久保存。
張宗頤稱,有三分之二
Android
用戶正使用較舊版本,部分更因裝置無法更新至
Android4.4
,但
IOS
系統就無此問題
。公署已去信
Android
開發商
Google
,並將聯絡美國聯邦貿易委員會要求跟進,又呼籲用戶考慮自行加密敏感資料,保障私隱。
電腦保安事故協調中心高級顧問梁兆昌表示,
App
有獨立的程式和數據空間,程式不能夠讀取其他程式的資料,一般只有較不重要的資料會放在公共記憶空間,
但外置記憶卡廣泛使用,大量程式的重要資料會移至外置記憶卡,使
App
可以透過外置記憶卡讀取其他
App
的資料,如果
App
設計不佳,將例如是照片或者通
訊簿資料儲存在公共空間,亦會有泄密危機。
另外,公署今年抽查六十款本地熱門
App
(包括
Android
及
IOS
),主要屬旅遊和娛
樂類別,發現八成半
App
收取私隱的權限過高,超出用家預期,或者過度收集私隱,比率遠超於全球三成一的比例;另有七成二本地
App
未有提供私隱聲明或聲
明不清晰,亦較全球五成九的比例為高。
私隱專員蔣任宏表示,今年首十一個月公署接五十一宗涉及應用程式投訴,較去年全年二十二宗多逾一倍,但當中僅五宗個案的確涉及程式運作問題。蔣任宏認為
App
私隱問題嚴重,會增強與業界聯繫,並會主動調查個案。
個人資料私隱專員公署今年主動調查十四個流動應用程式,發現旅遊
App
「俠客行
•
旅遊」在一星期內,因未有隨
IOS
系統更新程式,使六名顧客的姓名、電
話、出生日期及身分證號碼資料外泄,「縱橫遊」和「翱翔遊」則涉過度收集出生日期及身分證號碼等資料,以及未有通知下收集資料,涉及三萬名登記會員。
蘋果和
Google
兩家開發商不斷更新平台配套,但
App
開發商未有跟上更新,便釀下災難。「俠客行
•
旅遊」旅遊
App
供顧客購買機票和查詢訂購記錄,
顧客首次使用
App
時,須輸入姓名、出生日期、身分證或護照號碼及聯絡人姓名、電話及電郵等資料,
IOS
會以手機或平板電腦的
MAC
位址識別非會員的身
分。
不過,蘋果去年九月十八日正式推出
IOS7
系統,不會再披露真正的
MAC
位址,變相只是提供一組固定數字,但「俠客行
•
旅遊」程
式保養承辦商佰邦達未有同時更新
App
,由十九日至二十五日間,共有六名非會員顧客使用程式,被視作同一人作出交易,導致非會員顧客可閱覽其他非會員買家
個人資料。經公署去信後已糾正問題。
至於「縱橫遊」和「翱翔遊」
App
則涉過度收集出生日期及身分證號碼等資料,以及未有通知下收集資料,涉及三萬名登記會員。
公署認為收集的資料只是作核對身分之用,並不需要有關資料,上周四要求兩家公司在廿一日內糾正問題。
歡迎光臨 天羅地網 (http://139.162.60.118/)
Powered by Discuz! X2.5