热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

国内某天气App被指上传用户WiFi还牵扯了腾讯

2月25日,雷锋网编辑的朋友圈出现了一张截图,称墨迹天气app上传了用户的所有wi-fi账号,抓包抓出了流氓,背后还有腾讯等大公司的服务接口。无图无真相,对方还抛出了


2 月 25 日,雷锋网编辑的朋友圈出现了一张截图,称墨迹天气 app 上传了用户的所有 wi-fi  账号,抓包抓出了流氓,背后还有腾讯等大公司的服务接口。

国内某天气app被指上传用户wi-fi 还牵扯了腾讯

无图无真相,对方还抛出了抓包信息。

国内某天气app被指上传用户wi-fi 还牵扯了腾讯

国内某天气app被指上传用户wi-fi 还牵扯了腾讯

这事是真的吗?wi-fi 信息被上传是什么意思?这事到底跟普通用户和腾讯又有什么关系?为此,雷锋网请教了网络安全专家、sobug 创始人江金涛,获得了腾讯 wi-fi 安全实验室负责人姚威与墨迹天气公关人士的回应。

着急的宅友可以先看三位的核心观点:

江金涛:1.应该是获取 wi-fi 的 ssid 信息,不包含密码,但是足以通过 ssid 进行人群的聚集分析。2.事先应该是得到过用户的权限授权。3.通过 http 接口进行传输,没有加密,很容易在链路层被截取,不安全。4.靠网络服务提供商保护用户隐私就是个笑话。

姚威:躺枪,我们没干这事,可以去告造谣的人了!

墨迹天气公关:不存在上传用户 wi-fi 账号甚至其他个人隐私信息,更不存在信息泄露的问题,图片上的标注是错误的。

到底有没有收集

用户需要对墨迹天气 app 开放哪些权限?

雷锋网编辑使用安卓手机和苹果手机同时下载了墨迹天气 app,以安卓手机的下载情况为例:

国内某天气app被指上传用户wi-fi 还牵扯了腾讯

江金涛告诉雷锋网,朋友圈中流传的那张抓包图片中指的应该是获取 wi-fi 的 ssid 信息,不包含密码。所谓 ssid,通俗来说,就是用户手机里的 wi-fi 名称列表。

国内某天气app被指上传用户wi-fi 还牵扯了腾讯

收集 wi-fi 名称有什么用?

“如果不收集密码,仅收集 wi-fi 名称,看上去好像没什么值得保密,但其实这是一个非常隐私的数据,比如名称列表里有大量相同的 wi-fi 名称,交叉比对会发现用户可能现在置身在某一个商场中,如果某一个地区里有很多人的 wi-fi 名称列表一致,证明有很多人聚集在此处,还可以通过 wi-fi 名称和相同数量判断一个人所在的定位以及两人的社交关系。”江金涛提醒。

不过,如果你知道了一个人的 wi-fi 名称,只要在这个对话中输入,则可以判断其相对位置。

国内某天气app被指上传用户wi-fi 还牵扯了腾讯

当然,上述可能只是通过 wi-fi 信号强弱进行最直观的判断,如果将这个数据与 gps 和其他功能配合,能获得更准确的定位。江金涛认为,从上述角度看,wi-fi 名称列表可以说是判断用户位置信息的维度之一,一般用于大数据营销的用户画像,并猜测墨迹天气应该事先征求了用户的同意。

根据墨迹天气公关人士对雷锋网的回应:“从图片的代码可以看出,我们收集的是公共wi-fi 环境里的wi-fi 网络名称,这属于公共公开信息,不属于个人信息,是经用户同意合法获取。”再交叉比对编辑安装墨迹天气 app 的情况,“(基于网络的)大概位置”应该就是这一选项。

不过,墨迹天气的公关强调:“不存在上传用户 wi-fi 账号甚至其他个人隐私信息,更不存在信息泄露的问题,图片上的标注是错误的。”

谁干的

这些 wi-fi 位置信息究竟去了哪里?对于一个天气 app 而言,为了提供精准服务,获取用户的位置信息无可厚非,而且明明获取用户的精准位置信息即可,为什么还会获取 wi-fi 名称?传说腾讯调用了一个接口又是怎么回事?

姚威发出了否认五连。

“1.腾讯的用户体系并不会从任何三方 app 去收集信息; 2.对于分析抓包看到的域名跟腾讯没有任何关系; 3.腾讯 wi-fi 安全实验室和 wi-fi 管家本身就对所有内部数据做监管,即使是自己的数据也不可能轻易使用,对于数据类的东西不可能与任何三方做交易和共享; 5.腾讯数据不出腾讯是红线,腾讯也不购买任何人提供的 wi-fi 用户数据。”

“从头到尾没出现任何腾讯信息啊,发推的人是怎么想的呢? 推特和境外网站不是法外之地,境外谣言也是谣言啊。”他强调。

姚威表示,从上述图片中分析抓包的域名可以看到,数据流向了两个大数据分析和营销公司的 sdk(感兴趣的宅友自己去翻图片),这与江金涛所说的用于“大数据营销用户画像”的观点不谋而合。但这是一场天气 app 与大数据分析公司的合作还是大数据分析公司擅自作为?

雷锋网编辑直接向墨迹天气公关抛出了自己的疑问:“有安全专家说,其实是大数据公司的 sdk 惹的祸,比如里面出现的****data,你们和这家公司是否有合作?”该公关回应称:“其他公司情况如何我们不方便置评,但这种行为我们内部是严格不允许的。”

目前没有其他资料可以得出结论。

江金涛认为,其实抓取 wi-fi 名称数据这种行为在国内很多 app 的操作中十分常见,只不过这次某天气app 被抓包分析了一下,这事就被捅出来了。“用户允许 app 获取了这些信息,然后这些隐私信息被用于商业化分析和第三方变现,应该处在一个怎样的框框内,到底有没有侵犯用户隐私,很难讲清楚。”江说。

当然,到此为止,虽然我们什么结论都没得出,但是你们应该知道怎么做了:

第一,不要轻易展示自家的 wi-fi 名称了,即使是设置成“你连什么连我就不告诉你气死你”也没什么用(但不展示 wi-fi 名称可能会不便利,宅友自行抉择)。

第二,以后使用各种app都要看清楚权限,想清楚了再同意。

国内某天气app被指上传用户wi-fi 还牵扯了腾讯






推荐阅读
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 14亿人的大项目,腾讯云数据库拿下!
    全国人 ... [详细]
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • Android中高级面试必知必会,积累总结
    本文介绍了Android中高级面试的必知必会内容,并总结了相关经验。文章指出,如今的Android市场对开发人员的要求更高,需要更专业的人才。同时,文章还给出了针对Android岗位的职责和要求,并提供了简历突出的建议。 ... [详细]
  • 本文介绍了新款奇骏的两个让人上瘾的功能,分别是智能互联系统和BOSE音响。通过对新款奇骏的配置和功能进行评测,探讨了这两个新增功能的使用体验和优势。此外,还介绍了新款奇骏的其他配置和改进,如增加的座椅和驾驶辅助系统,以及内饰的舒适性提升。对于喜欢音响的消费者来说,BOSE音响的升级也是一个亮点。最后,文章提到了BOSE音响的数字还原能力,以及7座版无法配备BOSE音响的原因。 ... [详细]
  • 无线认证设置故障排除方法及注意事项
    本文介绍了解决无线认证设置故障的方法和注意事项,包括检查无线路由器工作状态、关闭手机休眠状态下的网络设置、重启路由器、更改认证类型、恢复出厂设置和手机网络设置等。通过这些方法,可以解决无线认证设置可能出现的问题,确保无线网络正常连接和上网。同时,还提供了一些注意事项,以便用户在进行无线认证设置时能够正确操作。 ... [详细]
  • t-io 2.0.0发布-法网天眼第一版的回顾和更新说明
    本文回顾了t-io 1.x版本的工程结构和性能数据,并介绍了t-io在码云上的成绩和用户反馈。同时,还提到了@openSeLi同学发布的t-io 30W长连接并发压力测试报告。最后,详细介绍了t-io 2.0.0版本的更新内容,包括更简洁的使用方式和内置的httpsession功能。 ... [详细]
  • 本文介绍了南邮ctf-web的writeup,包括签到题和md5 collision。在CTF比赛和渗透测试中,可以通过查看源代码、代码注释、页面隐藏元素、超链接和HTTP响应头部来寻找flag或提示信息。利用PHP弱类型,可以发现md5('QNKCDZO')='0e830400451993494058024219903391'和md5('240610708')='0e462097431906509019562988736854'。 ... [详细]
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • 【工具篇】抓包中的王牌工具—Fiddler (1环境搭建)
    本文介绍了抓包工具Fiddler的概述,包括其功能、选择原因和安装方法。Fiddler是一款免费且功能强大的抓包工具,可用于网络代理、接口测试、安全测试和WEB调试等。安装配置简单,上手快速,适合新手使用。详细的安装地址为https://www.telerik.com/download/fiddl。 ... [详细]
  • ElasticSerach初探第一篇认识ES+环境搭建+简单MySQL数据同步+SpringBoot整合ES
    一、认识ElasticSearch是一个基于Lucene的开源搜索引擎,通过简单的RESTfulAPI来隐藏Lucene的复杂性。全文搜索,分析系统&# ... [详细]
  • 该ROM为红米3S3X手机提供了最强大的自定义功能,包括美观流畅的界面、全新的起航动画、魔幻的动画效果以及冰箱冻结功能。同时,还提供了高级设置,包括悬浮窗口显示自定义、WIFI密码查看器、S8炫酷跑马灯显示自定义等多项实用功能。此外,该ROM还优化了手机的待机时间、wifi连接速度,并支持状态栏实时网速显示和电池电量百分比显示。 ... [详细]
  • 本文分享了一位Android开发者多年来对于Android开发所需掌握的技能的笔记,包括架构师基础、高级UI开源框架、Android Framework开发、性能优化、音视频精编源码解析、Flutter学习进阶、微信小程序开发以及百大框架源码解读等方面的知识。文章强调了技术栈和布局的重要性,鼓励开发者做好学习规划和技术布局,以提升自己的竞争力和市场价值。 ... [详细]
  • Harmony 与 Game Space 达成合作,在 Shard1 上扩展 Web3 游戏
    旧金山20 ... [详细]
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
author-avatar
hero-laiquwuz_82914c
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有