主题 : 谷歌工程师展示流氓应用滥用权限拍摄观察苹果iOS用户
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 604963
威望: 528524 点
无痕币: 3089 WHB
贡献值: 0 点
在线时间: 61675(时)
注册时间: 2008-12-25
最后登录: 2024-03-29

谷歌工程师展示流氓应用滥用权限拍摄观察苹果iOS用户

iOS的一个隐藏特性是,如果用户想要访问照片、摄像头和位置等信息,他们需要获得许可。但一名谷歌工程师开发了一款演示应用,展示了一个流氓应用如何滥用权限,在用户使用该应用时偷偷地给你拍照——甚至是在你的前置摄像头或后置摄像头拍摄视频。
Felix Krause说,问题在于用户被要求给予全面许可。也许它会发送一个合理的理由让应用程序请求访问你的相机,在应用内拍摄照片,但获得权限之后它可以在任何情况下拍摄照片和视频,而不会以任何方式提醒你……
他所编写的演示应用程序展示了一个社交网络应用程序,它请求允许访问你的相机,允许使用其上传照片,然后在你只是滚动浏览信息流的时候,在没有任何通知的情况下应用开始拍摄照片和视频。

他还描述了面部识别是如何被用来识别用户的身份,甚至可以通过面部表情来分析、衡量你对广告中显示内容的情绪反应。在对流氓应用的演示中,他展示了其会如何使用相机来观察用户,就算用户有所察觉也可以做出一个混淆视听的模糊应用说明来欺骗用户。
他所描述的这种弱点是显而易见的:一旦应用获得了访问相机的许可,只要它在前台运行,iPhone的前后摄像头可以在该应用运行时开启。他认为苹果的应用审核过程应该检测出类似的流氓应用,以降低用户使用时风险。
也就是说,目前的应用审核过程并不完美。例如,我们已经看到,Uber在一次类似的滥用权限后,能够追踪用户的位置。根据这样的情况,Krause提出了几种方法来弥补这个漏洞。

第一种方式,让你在使用的时候才可以暂时访问相机(例如,在消息应用中与朋友分享一张照片),或者在状态栏中显示摄像头处于活动状态的图标,并在应用访问摄像头时强制显示状态栏。
另一个方式是,要求应用在拍照或摄像时发出快门声音。
此外,他还提出了第三个建议:当摄像头在使用时,在手机正面的LED灯就会亮起来。不过,由于苹果已经在iPhone X上取代了全尺寸iPhone的“额头”,而且毫无疑问,它的目标是及时将其完全移除,所以这个方案在以后可能就不适用了。
与他之前的博客文章类似,Krause的相机隐私项目并不是要披露一个新的iOS漏洞,而是更多地警告用户,这种侵犯隐私的行为在iOS中是可能的。
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 604963
威望: 528524 点
无痕币: 3089 WHB
贡献值: 0 点
在线时间: 61675(时)
注册时间: 2008-12-25
最后登录: 2024-03-29

这个可以看看,了解一下。
多一个朋友多条路,多一个冤家多堵墙!
级别: 八片秋叶

UID: 21112
精华: 0
发帖: 17573
威望: 53400 点
无痕币: 4033 WHB
贡献值: 0 点
在线时间: 2390(时)
注册时间: 2008-06-24
最后登录: 2023-11-20

这是侵权行为
新气象
级别: 七朵秋菊
UID: 2992
精华: 0
发帖: 3230
威望: 39027 点
无痕币: 2560 WHB
贡献值: 2 点
在线时间: 887(时)
注册时间: 2007-12-05
最后登录: 2024-03-28

进来看看,了解一下。
级别: 十方秋水

UID: 88
精华: 0
发帖: 129690
威望: 220744 点
无痕币: 105747 WHB
贡献值: 0 点
在线时间: 51558(时)
注册时间: 2008-03-18
最后登录: 2024-03-28

了解一下,谢谢分享。
Total 0.065516(s) query 4, Time now is:03-29 02:08, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛