台灣數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險,包括搜集敏感性資訊、讀取儲存空間、預約使用權限、掌握生物特徵、擷取系統資訊,以及將資料回傳與分享給第三方。其中以小紅書違規15項最多。數發部呼籲民眾提高警覺,慎選使用,避免個資外洩。

權限要求恐讓手機資料「毫無防備」

台灣數發部3日舉行「資安高風險App提醒民眾慎選使用」記者會,數發部常務次長葉寧表示,過去談資安多著重在資訊系統,但App已深度介入民眾生活,不管聯繫親友、工作、購物或金融交易,行動應用程式無所不在。

他指出,App通常會要求使用者提供多項權限,App由哪一國法律管轄,是全球都關注的議題,而部份高風險App的營運環境位於中國,依中國《網絡安全法》《國家情報法》,政府機構可要求企業提供資料。

葉寧強調,這些App可能讓手機內的影像、聲音、資料回傳至中國,被不當利用,甚至造成精準詐騙與重大財務損失,從資安角度看,特定App的風險極高,應儘量避免安裝。

五款App普遍過度搜集、資料回傳中國、分享第三方

資安署署長蔡福隆表示,這次檢測依據「行動應用App資安檢測基準4.0」進行,包含抖音、小紅書、微博、微信與百度雲盤五款App。檢測發現,它們普遍有過度搜集個資、過度要求權限、缺乏充份保障個資等情況;此外,多數App都會將資料導向中國境內,並分享給其它第三方廠商。

在違規樣態統計中,小紅書達15項,包含搜集位置、搜集通訊錄、搜集剪貼簿、搜集截圖、讀取裝置上儲存空間、過度填寫個資、過度要求權限、強迫同意不合理私隱條款、未充份保障個資權利、未啟動時上傳非必要個資、逕向第三方軟件開發套件(SDK)共享個資、封包有無導向中國境內位置、搜集程式清單、搜集設備參數、搜集臉部資訊。

微博與抖音各達13項,受影響的資料包含相片、通訊錄、病歷、財務資訊,甚至簡貼簿內容;若使用者曾複製信用卡資訊,一旦被截取就有盜刷風險。

蔡福隆指出,App也可能搜集臉型與聲紋等生物特徵,「臉型被搜集之後不太容易改變」,若遭不當利用,可製作偽造影像進行詐騙或傳播錯假訊息,帶來民意與財務損失。

蔡福隆提醒,若App能掌握使用者常用的購物或外送平台,就可能被詐騙集團利用,以「客戶服務」名義進行更精準的詐騙,也可能冒名訂購服務,引發更多糾紛。

他也提出兩項國際案例:加拿大今年2月的實驗室分析發現,小紅書在Android與iOS上都存在可精準追蹤使用者瀏覽內容的問題;美國聯邦調查局(FBI)在6月向國會報告,中共利用取得的個資偽造美國駕照操縱選舉,涉及姓名、生日、地址等資料的濫用。

數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)
數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)

 

數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)
數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)

三大防護措施:看清條款、審查權限、善用防護工具

數發部提出三項具體防護建議:一、安裝前看清私隱政策。確認資料儲存地是否在中國、是否會分享給第三方。如條款不合理,應慎重評估是否安裝。

二、權限要求需合理。安裝App時跳出的權限要求,若明顯與服務無關,如雲端硬碟要求麥克風、地圖軟件要求健康數據,都應拒絕;平時也可定期到手機設定檢查權限是否被意外開啟。

三、善用資安防護工具。可安裝防堵軟件,協助封鎖惡意網站、檢查裝置風險,也可搭配電訊業者提供的網絡防護服務,如偵測惡意程式、阻擋釣魚網站等。

數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)
數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)

數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)
數碼發展部12月3日公布最新檢測結果,指出抖音、小紅書、微博、微信及百度雲盤等五款行動應用程式普遍具有六大類資安風險。(數發部提供)

使用App採「必要才用」原則 不必要權限應關閉

《大紀元時報》記者詢問,若使用者關閉App權限,中資App是否仍有可能繞過限制?蔡福隆說,App必須透過作業系統取得硬體資源,在iOS等系統上,不允許即無法取得該權限;除非遇到作業系統漏洞等特殊情況,否則不會越權。

葉寧說,以通知為例,App預設開啟通知,但使用者關閉後就不會響鈴。他提醒民眾應以「必要才用」作為原則,不必要的App移除、不必要的權限不開啟,避免因裝置在身邊而誤以為完全安全。

此外,《大紀元時報》關心中國製手機風險。蔡福隆表示,不同系統在App上架審查上有差異,iOS較嚴格,Android較寬鬆;至於中國品牌手機,政府無法完全掌握其軟硬體安全性,本身就是風險判斷問題。他說,全球皆會檢測中國設備,但檢測僅代表風險控制,不代表零風險;若未來有新檢測結果,政府會提供民眾參考。

公部門全面禁止使用五款高風險App

蔡福隆說,《資安法》於12月1日正式施行,新法第11條與第27條明定,公務機關不得下載、安裝與使用危害自動性安全的App;政府配發的手機與手提電腦也同樣禁止。政府機構提供的網絡接取服務,如政府網際服務網GSN,也不再提供上述五款App的公共傳輸服務。#

--------------------
向每位救援者致敬 
願香港人彼此扶持走過黑暗
--------------------

🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand

📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores