OC

Knowledge OS
Android 应用只申请一次位置权限:广告 SDK 也能跟着拿走数据
科技 · 2026-08-05 · 平台与隐私 · 阅读 1

Android 应用只申请一次位置权限:广告 SDK 也能跟着拿走数据

作者:韩启明|OC 政策与安全编辑

TechCrunch 援引电子前哨基金会 EFF 的网络流量测试称,一些 Android 广告 SDK 会默认收集宿主应用获得的精确位置,并发送给广告技术公司。被检查的两个应用合计下载量约 6000 万次,而相关 SDK 厂商声称其组件覆盖数十万应用和数十亿设备。

一句话结论:用户看到的是“允许这个应用使用位置”,操作系统实际授予的却是整个应用进程;嵌入其的广告 SDK 不需要再次弹窗,就能继承同一权限,造成用户授权对象与数据接收对象不一致。

移动应用很少从头编写广告、归因、分析和反作弊功能,通常直接集成第三方 SDK。这些代码与应用本体在同一进程运行,也拥有同样的系统权限。只要天气、导航或本地服务应用拿到精确位置,SDK 就可能读取并上传,Android 不会为每个库单独显示权限请求。

问题不一定来自应用开发者主动出售位置。EFF 的测试显示,部分 SDK 默认启用位置采集,需要开发者明确关闭。团队如果只核对自己写的业务代码,或者把供应商“提升广告效果”的配置当成普通遥测,就可能在不知情的情况下扩大数据用途。

应用进程内业务代码和第三方SDK共享同一份系统位置权限

精确位置一旦离开应用,就可以被广告标识符、IP 地址和设备特征重新组合。EFF 长期警告,位置数据经纪商会把这些轨迹出售给商业客户,也可能被执法和军事机构购买。即使数据最初用于归因,后续流转也很难由用户或原开发者控制。

这并不意味着所有广告 SDK 都在秘密收集位置,也不能用两个样本推断整个 Android 生态。更可靠的结论是,现有权限模型缺乏组件级可见性:用户无法从系统面板判断究竟是地图功能、分析工具还是广告组件调用了位置接口。

Android 17 正在增加位置隐私工具和改进提示,但平台治理还需要覆盖软件物料清单、SDK 数据声明与运行时审计。应用商店要求开发者填写数据安全表格只是第一步;如果默认配置与声明不一致,应该由自动化检测和供应商责任补上。

关键事实

  • EFF 测试发现部分广告 SDK 默认读取并发送宿主应用的精确位置
  • Android 权限授予应用进程,内置 SDK 通常不会单独向用户请求权限
  • 两个被检查应用合计下载约 6000 万次,但样本不能代表全部应用
  • 数据是否收集可能取决于 SDK 默认设置和开发者是否主动关闭

OC 判断

移动权限仍以“应用”为最小信任单位,但现代应用实际是数十个供应商代码的集合。平台若只要求用户在安装时做一次粗粒度选择,知情同意就会停留在界面层。下一步应该让敏感 API 的调用方、域名和组件身份可以被系统检查。

为什么重要

  • 对开发者:需要抓取真实网络流量并审计 SDK 默认值,不能只相信供应商文档。
  • 对企业:第三方移动组件应进入供应链清单,并在版本升级后重新验证数据行为。
  • 对用户:关闭广告个性化不一定阻止位置上传,精确位置应只给确有必要的应用。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论