我写了个小而美的 APP,却被喝茶下架,告知侵犯用户隐私,全都因为接入了这款统计 SDK

2019-11-08 19:57:08 +08:00
 mytuya

忽然接到一个电话,说让我下午去派出所和警察聊聊 APP 的事情,吓了一跳?

由于我不在本地,只能和和 JC 叔叔电话聊,这里要表扬下 JC,全程都很 nice,好几次都是他主动打电话给我询问。

JC 和我说腾讯委托某证计算机司法鉴定所,鉴定本人开发的一款 APP 有侵犯个人隐私。 在调用获取详细位置信息的时候没有询问用户。我立即看了下这款 APP,名字叫做微隐私。 打开项目后发现权限列表里并没有位置权限。

那为什么会被鉴定收集用户隐私? 是不是上传应用市场的包被换了。 于是,从应用宝下载了这个 APP。反编译。 点开 AndroidManifest.xml 。 震惊了,多了三个权限,获取精准位置的权限果然在权限列表里。

哪来的?

我一个个查找自己的引用,最后锁定了,腾讯统计

为了怕冤枉好人,特地建了个全新的项目, 重新引入,打包,反编译。 果然 还是有权限

我震惊,感情是收集用户精准位置的是腾讯自己。但是本人并不急得当时有介绍说这个权限是必须的。

再去官网看看是不是有介绍会有引入这个权限,很遗憾官网的自动接入说明中并没有说明,腾讯会自动加上这个权限。

手动说明中,甚至连位置权限都不用!

这个权限并没有必要,为什么腾讯统计要收集, 为什么不直接在文档中告诉用户,会引入什么权限?

找到罪魁祸首,想想即使声明了权限,也不代表使用了,好比你声明了自己买了把刀,但是也不会拿刀砍人。

安卓 4.4 版本以上使用位置权限,一定得弹窗提示用户,在用户允许后才能使用, 哪里存在非法收集用户信息的情况。

于是本人打电话给某证计算机司法鉴定所询问流程,哪里接电话的小姐姐义正言辞的批评了我(口气略凶),告诉我,我不是委托人,没有资格知道他们的流程。

这个事情的第二个槽点: 这家所谓的计算机鉴定所我并不知道, 他们可能很高明 = = 没有权限弹窗,说明并没有使用, 并不能说明是在没有通知用户的情况下直接获取了用户的精准位置信息。 大概这家鉴定所有什么高科技能鉴定出腾讯统计有能在用户无感知的情况下获取位置信息。Orz

最后,请腾讯统计在自动集成的部分去掉精准位置权限,并且证明我的清白。然后 麻烦请个专业的鉴定所。 毕竟,你们的轻飘飘的一个鉴定,会毁掉一个 APP, 也有可能毁掉一个开发人员或者一个公司。

5929 次点击
所在节点    程序员
46 条回复
eason1874
2019-11-08 20:48:24 +08:00
@Pastsong #7 不是用这个权限有问题,问题出在没有事先提示用户,只要一开始就提示用户就没问题了。
eason1874
2019-11-08 20:51:40 +08:00
现在法律要求 APP 使用各种权限必须要获取用户同意,并且告知用户使用这些权限是为了干什么。

安卓本身弹窗提示授权不能代替 APP 的告知,因为这个弹窗也没有告诉用户你要这些权限做什么用啊。

虽然说你随便写点什么都不影响使用,因为大多用户都是闭着眼睛点同意的,但还是要写的。
janus77
2019-11-08 20:55:22 +08:00
这让我想到了一件事 前一阵子我们公司的 APP 在上架市场的时候 被后台发送一条短信 说让我们进行自查 因为他们需要让我们加上隐私协议 而且不止一家市场 是多家。短信里还写到,这个是上头要求的,期限内如果不加上就会直接下架。
mytuya
2019-11-08 20:58:06 +08:00
@eason1874 原来如此,谢谢了。 也就是说不管自己有没有用到什么权限,先弹窗提示用户协议准没错。
janus77
2019-11-08 20:58:11 +08:00
@janus77 然后我们问了 ios 开发 他们的所有 app 都是必须加这个的。有现成的链接。
所以这个事就是这样的:1.上头对隐私信息获取加强了管控。2.楼主好像并没有这个意识(因为如果做 ios 上架肯定知道这个流程,哪怕是做样子,重点是要有意识)。
就这么简单而已
ebony0319
2019-11-08 21:01:28 +08:00
标记,待会儿看。
semperidem
2019-11-08 21:02:29 +08:00
楼上几位说的没错,这就是为啥很多应用第一次打开会让你同意某某使用协议,不同意就直接关闭,一个道理
optional
2019-11-08 21:03:57 +08:00
@xieren58 看到警察就出海? 实际上整个故事看起来像是好事啊
TimePPT
2019-11-08 21:05:04 +08:00
@mytuya 各大厂的 App 基本都有了,有些是新装时候首屏直接弹出要求用户同意的一个模板条款协议页,有些是挂在登录页上的。有些会常驻在设置页某些位置。
基本上就是会说明会索要哪些权限,用来干啥。
这玩意没辙,必须有。

知道某厂也是用某大厂广告 SDK 惹了事,被上海消保委点名,惹了一脑门官司。找大厂 BD 法务也没用,两边扯皮。
应用商店的逻辑是,你是 App 的开发主体,你就有义务完成合规工作,即使使用了三方 SDK,代码的引入也是开发者自己的事情。
只要是有隐私权限索要的,理论上必须按照现有规定做合规处理。

另,刚查了下小米商店有个公告,感觉最近跟这个有关……

《应用收集及使用用户信息合规性自查的重要通知》
针对目前 APP 违规收集个人信息、过度索权、频繁骚扰、侵害用户权益等突出问题,工信部日前下发《工业和信息化部关于开展 APP 侵害用户权益专项整治工作的通知》文件。具体文件内容见链接 http://www.miit.gov.cn/n1146295/n1652858/n1652930/n3757020/c7506353/content.html
依据文件要求,小米应用商店现通知所有开发者对名下应用进行用户个人信息收集及使用情况的合规性自查。自查截止时间为 11 月 9 日零点。
对于逾期未整改完成的应用,小米应用商店将采取下架或拉黑等处置措施。
如果有任何问题,可以通过邮箱 developer@xiaomi.com 或工单系统 https://dev.mi.com/mipush/feedback/app/与我们取得联系。

小米应用商店
2019/11/6
eason1874
2019-11-08 21:07:25 +08:00
@mytuya #24 我这评论本来是想打算发给路人看的,没想到你被找上门了都还不知道。。。

总之,你 APP 申请了什么权限就必须告知用户你要申请什么权限,并且写明你要这些权限干什么用。如果不懂怎么写就安装大厂 APP 抄一下,现在几乎所有 APP 都加上了。

喝茶还是小事,你 APP 要是没有提前告知用户就读取了通讯录或者通话记录,分分钟吃牢饭,近几个月查得特别紧,抓好多人了。

值得注意的是,电脑软件、浏览器扩展、网站也在管制范围,也得这样做。
HongJay
2019-11-08 21:07:36 +08:00
很气愤。建议反诉腾讯。插眼等结果
mytuya
2019-11-08 21:08:04 +08:00
@janus77 谢谢说明
hhacker
2019-11-08 21:08:09 +08:00
不是很懂 腾讯委托司法鉴定所针对你的 app 侵犯隐私?腾讯为什么要这么做?结果又是腾讯统计的锅吗
stillyu
2019-11-08 21:12:41 +08:00
今年 8 月份,好像很多 APP 都更新了用户协议,就是打开的时候,要重新同意一下协议,应该就是这个事吧
ohmyzsh
2019-11-08 21:19:56 +08:00
@hhacker 他开发的 APP 是给微信、QQ 打辅助用的,腾讯当然关心啦
Nathanzheng
2019-11-08 21:20:43 +08:00
腾讯日常操作了吧。。。下流
ik
2019-11-08 21:37:18 +08:00
是因为上架 腾讯的那个什么应用商店了吗?
CYKun
2019-11-08 21:38:50 +08:00
我猜是楼主 app 上架了腾讯应用宝,应用宝发现楼主 app 权限问题要求楼主整改无果(可能是楼主没有及时查收信息?),腾讯为了甩锅就举报了楼主?否则实在是无法解释腾讯这波操作
default7
2019-11-08 22:55:10 +08:00
@eason1874 网站可以读取通讯录记录?
eason1874
2019-11-09 00:45:42 +08:00
@default7 #39 网站不能读通讯录,但是也会涉及很多用户隐私信息,比如用户邮箱地址、手机号、IP 地址、位置信息等等。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/617740

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX