【PConline 雜談】近日,安全防護(hù)解決方案企業(yè)Arxan Technologies發(fā)布了《應(yīng)用安全現(xiàn)狀(State of Application Security)》年度報(bào)告。該報(bào)告指出,智能手機(jī)用戶對(duì)應(yīng)用安全的認(rèn)識(shí)以及軟件中實(shí)際存在的漏洞數(shù)量之間有著極為不平衡的關(guān)系。事實(shí)上,很多軟件并沒(méi)有用戶想像中那么安全。其原因就在于兩個(gè)字:權(quán)限。
在國(guó)外可以完整使用谷歌服務(wù)(即完整的安卓系統(tǒng))的情況下尚且如此,就更不用說(shuō)國(guó)內(nèi)“混亂”的安卓市場(chǎng)了。但是,不能否認(rèn)國(guó)內(nèi)廠商對(duì)于安卓系統(tǒng)的“改造”在很大程度上彌補(bǔ)了谷歌服務(wù)缺陷帶來(lái)的安全性問(wèn)題。功能齊全的安全中心內(nèi)置于手機(jī)ROM之中給手機(jī)安全帶來(lái)了一定的保證。但是,市場(chǎng)終究是利益為向?qū)?,很難保證部分手機(jī)廠商對(duì)于自家的app(包括戰(zhàn)略合作或投資方的app)同其他app一樣,有一視同仁的“執(zhí)法力度”。
盡管如此,也并不意味著消費(fèi)者只能坐以待斃,等著隱私泄露,安全不在。事實(shí)上,手機(jī)軟件的安全問(wèn)題,歸根到底是軟件獲得的權(quán)限問(wèn)題。若是能保證軟件規(guī)規(guī)矩矩的只獲取必須的權(quán)限,安全必將得到很大程度上的提高。但是,如今的手機(jī)軟件,輕則獲取十幾個(gè)權(quán)限,重則獲取幾十個(gè)權(quán)限,數(shù)目之多使部分消費(fèi)者對(duì)此非常迷茫,究竟哪些是必要的權(quán)限,哪些又是毫無(wú)意義的呢?今天,小編就和您聊聊手機(jī)軟件的權(quán)限問(wèn)題。
一、為什么手機(jī)軟件需要權(quán)限?
當(dāng)用戶安裝完一個(gè)app初次使用進(jìn)入界面之時(shí),一定會(huì)跳出各種權(quán)限需要,如需要訪問(wèn)通信錄、需要訪問(wèn)短信記錄、需要啟動(dòng)相機(jī)等等。大多時(shí)刻消費(fèi)者會(huì)一路點(diǎn)同意,只為快點(diǎn)使用軟件。(其實(shí)大多數(shù)情況是我們只能看,不能手動(dòng)進(jìn)行干預(yù)權(quán)限設(shè)置)然而,您是否想過(guò)手機(jī)為什么需要這些權(quán)限呢?
首先要說(shuō)明一下,部分手機(jī)權(quán)限是軟件必須的,需要其激活軟件的功能。如微信使用掃描二維碼功能時(shí)需要啟動(dòng)相機(jī),語(yǔ)音輸入時(shí)需要啟動(dòng)麥克風(fēng)。若是無(wú)法調(diào)動(dòng)相應(yīng)權(quán)限,軟件功能一定會(huì)受阻。
其他的權(quán)限需求可能就與軟件本身利益有關(guān)了。比如部分軟件訪問(wèn)消費(fèi)者的通信記錄以及短信記錄等,可能不是為了推薦向您告知正在使用同款軟件的通信錄好友,僅僅是為了讀取短信內(nèi)容,更加有針對(duì)性地推送廣告而已。甚至更有部分無(wú)良開(kāi)發(fā)者為了獲取您的隱私,通過(guò)軟件后臺(tái)上傳進(jìn)行信息倒賣(mài)。
又比如,部分軟件會(huì)有自動(dòng)連接網(wǎng)絡(luò)的權(quán)限要求。可能消費(fèi)者會(huì)很奇怪為什么無(wú)需聯(lián)網(wǎng)的游戲要求這樣的權(quán)限,答案也很簡(jiǎn)單,為了自動(dòng)更新軟件而進(jìn)行預(yù)下載,或者是免費(fèi)軟件中的廣告推送,以上種種情況都需要通過(guò)網(wǎng)絡(luò)獲取信息。
當(dāng)然,關(guān)于自啟動(dòng)和常駐后臺(tái)的權(quán)限更是大多安卓手機(jī)軟件中的常見(jiàn)要求。許多消費(fèi)者甚至很難看到明文的權(quán)限需求通知,但自動(dòng)啟動(dòng)是實(shí)打?qū)嵃l(fā)生的。在很大程度上,安卓手機(jī)軟件的自啟動(dòng)在一定意義上造成了系統(tǒng)的卡頓問(wèn)題(熱啟動(dòng)比冷啟動(dòng)快)。但部分流氓軟件進(jìn)程占用內(nèi)存空間奇多,常駐后臺(tái)無(wú)法清除。即使擁有再大的內(nèi)存,也扛不住這類軟件的常駐運(yùn)行。
二、常用軟件的權(quán)限需求
說(shuō)完了手機(jī)軟件為什么需要權(quán)限,我們?cè)賮?lái)舉例看看常用手機(jī)軟件的詳細(xì)權(quán)限分配。
以某手機(jī)輸入法為例,其所需的十幾個(gè)權(quán)限中,包括GPS/WiFi聯(lián)網(wǎng)權(quán)限,精確定位權(quán)限,拍照錄音權(quán)限,讀取短信記錄以及聯(lián)系人記錄等權(quán)限。其中,GPS/WiFi權(quán)限可用于自動(dòng)更新詞庫(kù),拍照錄音權(quán)限等可用于設(shè)置輸入法壁紙以及語(yǔ)音輸入等。這些都可以認(rèn)為是必要權(quán)限(當(dāng)然你也可以按需禁止)。然而,讀取短信記錄以及聯(lián)系人記錄是真的有意義嗎?明面上說(shuō),讀取聯(lián)系人記錄可以方便輸入法快速聯(lián)想出朋友姓名,方便用戶輸入。可在實(shí)際交談中,用戶又有多少機(jī)會(huì)直接稱呼對(duì)方的姓名呢?因此小編覺(jué)得輸入法讀取通信錄的意義并不大。至于讀取短信記錄,輸入法終究不是日歷應(yīng)用需要讀取會(huì)議行程等安排時(shí)間,一定意義上可以看成是侵犯隱私了。
再比如某地圖軟件,其要求的權(quán)限有準(zhǔn)確的位置信息以及位置信息共享功能、讀取聯(lián)系人等。作為地圖類軟件要求聯(lián)網(wǎng)精確定位無(wú)可厚非,但是地圖類應(yīng)用要求讀取聯(lián)系人的意義又何在呢?而筆者也只是舉個(gè)例子,現(xiàn)實(shí)中不合理的權(quán)限需求多的是。
由此可以看出,禁止一些不必要權(quán)限可以防止隱私泄露。但同樣的,我們不能禁止軟件使用必要的權(quán)限。就好比前文提到的微信二維碼,若是禁止了其啟動(dòng)相機(jī),則該功能一定會(huì)啟動(dòng)失敗。因此,明辨什么權(quán)限是必要的,什么權(quán)限是毫無(wú)意義的,對(duì)于保護(hù)安全來(lái)說(shuō)極為重要。
三、如何規(guī)避權(quán)限導(dǎo)致隱私泄露
面對(duì)手機(jī)軟件如此多無(wú)理的權(quán)限需求,作為用戶的我們只能選擇性看不見(jiàn)嗎?顯然不是,那到底我們有什么方法去管理好軟件權(quán)限,進(jìn)而保證隱私安全呢?
1.正規(guī)的下載渠道
首先最重要的一點(diǎn)就是,一定要在正規(guī)軟件商店下載應(yīng)用。無(wú)論是手機(jī)內(nèi)置的軟件商店還是各大知名的第三方手機(jī)軟件商店,都可以在很大程度上避免您下載到山寨的,捆綁廣告插件的以及帶有病毒的應(yīng)用。當(dāng)然,即使是正規(guī)手機(jī)軟件商店,未免也良莠不齊。在下載時(shí),應(yīng)盡量下載熱門(mén)應(yīng)用,選取下載次數(shù)較多的應(yīng)用(通常來(lái)源于官方),在源頭上保證下載軟件的安全。
2.安裝前適當(dāng)?shù)臋?quán)限設(shè)置/借助于第三方安全軟件
當(dāng)軟件下載到手機(jī)并開(kāi)始運(yùn)行時(shí),一定要仔細(xì)查看軟件所需要的權(quán)限并選擇是否允許獲取對(duì)應(yīng)的權(quán)限。當(dāng)然,現(xiàn)在大部分手機(jī)ROM都自帶權(quán)限監(jiān)控功能,即使您在使用時(shí)不慎允許軟件獲得了隱私權(quán)限,也完全可以在安全中心中找到并禁止軟件繼續(xù)獲得權(quán)限。此外,借助一些第三方安全類軟件也是可以的實(shí)現(xiàn)這個(gè)功能的。
四、廠家對(duì)于權(quán)限管理所設(shè)的應(yīng)對(duì)方案
事實(shí)上,隨著手機(jī)ROM安全的重要性被不斷提高,各手機(jī)廠商紛紛開(kāi)始在手機(jī)ROM中內(nèi)置了安全中心,全方位地保障手機(jī)安全。當(dāng)然,與其被動(dòng)地查看應(yīng)用權(quán)限,定期掃描病毒等,手機(jī)廠商更愿意主動(dòng)出擊。如魅族不僅在Flyme中提供了功能全面的私人管家,更是提供了主動(dòng)防御功能和智能預(yù)警功能,使安全值更高。
當(dāng)然,也有部分廠商設(shè)計(jì)了“沙盒模式”。比如手機(jī)圈的新軍——360,其在360OS中就有沙盒模式。系統(tǒng)只允許用戶在特定的商城下載支付軟件,且運(yùn)行時(shí)會(huì)在手機(jī)中構(gòu)建一個(gè)獨(dú)立的純凈系統(tǒng),從運(yùn)行層面上保障軟件的安全,也避免了手動(dòng)設(shè)置權(quán)限的麻煩。
總結(jié)
手機(jī)軟件安全是一個(gè)永遠(yuǎn)都無(wú)法說(shuō)完的命題。只要無(wú)良開(kāi)發(fā)者還存在于市場(chǎng)上,身為消費(fèi)者就有必要提升十二萬(wàn)分精神去保護(hù)自己的手機(jī)安全。但是,隨著技術(shù)的不斷進(jìn)步,手機(jī)安全的保障正逐步提高。想必只要您能在使用手機(jī)時(shí)不偷懶,對(duì)權(quán)限設(shè)置多長(zhǎng)個(gè)心眼,隱私的保護(hù)還是能做好的。當(dāng)然,我們更應(yīng)該把希望放在手機(jī)軟件市場(chǎng)的整體提高上,畢竟,只有當(dāng)手機(jī)軟件市場(chǎng)整體變得干凈健康之時(shí),消費(fèi)者才能真正放心。
聯(lián)系客服