研究:百度SDK及瀏覽器恐導致用戶個資外洩,上千款App受累
隸屬於多倫多大學的公民實驗室23日發表研究成果,指中國網路搜尋龍頭百度公司針對Android與Windows平台推出的百度瀏覽器存在安全風險。
Android版本會傳輸包括GPS座標、搜尋紀錄、網頁瀏覽紀錄等個資以明碼傳送至百度伺服器,並將使用者行動裝置的IMEI碼與所在位置附近的無線網路資訊,以極易破解的加密法加密後傳輸回百度。
至於Windows版的百度瀏覽器,則在傳輸個資外,還會傳輸硬碟序號、MAC位址、CPU編號等更多資料,同樣以簡單的加密或完全不加密傳輸。
此外,兩種版本的瀏覽器都未使用程式碼簽章來確保軟體升級時的安全性,讓攻擊者有機可乘,可能導致被動過手腳的軟體被用戶安裝後,讓駭客得以在裝置上執行任意程式碼。
研究人員調查發現,導致百度瀏覽器曝露個資外洩風險的原因為該公司開放外界使用的百度SDK,該工具不僅百度本身使用,並有大量Android開發者使用來開發在Google Play與中國內部Android App市場上供人下載的App。
百度回應表示,對於被質疑蒐集用戶個資的作法,已經在使用條款中明確告知用戶
專家:數千app蒐集個資回傳百度
研究人員指出,數千個使用中國大陸網路巨擘百度公司程式碼的app,蒐集並將使用者個資傳給百度,其中許多資料輕易受到攔截。
這些app下載達數億次。
加拿大公民實驗室(Citizen Lab)研究人員說,他們在百度開發的Android軟體開發套件發現以上問題。這些問題影響百度的行動瀏覽器,以及百度和其他公司利用相同開發套件所寫的app。他們表示,百度的Windows瀏覽器也受影響。
去年這些研究人員指出,阿里巴巴的UC瀏覽器有類似的個資不安全問題。此為大陸這個全球最大網路市場也普遍使用的行動瀏覽器。
阿里巴巴修正了這些漏洞,百度則告訴路透社將修補開發套件的加密漏洞,但仍會為商業用途蒐集資料,並表示部分資料會與第三方共享。百度表示「僅提供正式設立的執法單位合法要求的資料」。
首席研究員諾克爾(Jeffrey Knockel)在研究今天公布前告訴路透社,被蒐集的未加密資訊包括用戶位置、搜尋詞彙及造訪網頁。
這個問題凸顯用戶難以得知自己手機蒐集和傳送何種資料,以及因加密不足或無加密個資可能暴露在風險下。這也凸顯可能有意取得這類資料的團體數量之多。
公民實驗室說他們去年11月通知百度以上問題後,百度已改善部分問題,但Android的百度瀏覽器仍以輕易解密的格式傳送裝置ID等敏感資料。
百度向路透社表示,公司對資料感興趣僅為商業用,但拒絕透露還有誰可能取得。
不用說,黑心國的「黑心瀏覽器」當然是絕對必須「蒐集用戶個資」而且就算加密,還是要照樣「蒐集用戶個資」!
監視user的使用行為,發表了什麼言論等!![]()
