应用内浏览器瞒天过海,苹果的隐私策略被Instagram「扎」破了吗?

整个事件大概就是,Meta公司旗下的Instagram和Facebook应用程序的iOS版本被隐私安全专家FelixKrause发现,它们会用程序内的定制化浏览器尝试跟踪用户在其他第三方网页中的交互和输入,无论是简单地浏览网页,还是输入密码、住址等机密信息,不仅有害于用户隐私,还会给用户带来不少的风险。

注意:为简单起见,在下文中我们将使用「Instagram」来指代「Meta」或「Facebook」。

Apple在2021年发布的iOS14.5中上线了一个名叫「App跟踪透明度」的功能,通过该功能用户可以选择性地允许部分应用跨(隶属于其他公司)应用跟踪用户数据。

在这个功能发布以后,Instagram的CEO马克扎克伯格(MarkZuckerberg)报告该公司将在2022年损失100亿美元营收;而市场研究公司Lotame的报告显示:

将在第二年对这些企业产生近160亿美元的影响……大部分影响(81%)仍会是Meta……而按照81%的比例计算,Meta受到的冲击约为128亿美元。

通过网页跟踪用户早在移动互联网盛行之前就已经是一个非常常规的手段了,跟踪用户的方法有很多,但其中最出名的就是通过第三方cookies进行跟踪。随着各大浏览器厂商开始默认阻止第三方cookies,这种跟踪方式已经越来越难跟踪用户了。

关联阅读:

7D902I08D-7846-4CA4-TE6P-83369125YFDC

IDFA就像是一台设备的身份证,用户在应用内的一切操作,都可以将被应用记录下来,并且与IDFA绑定,就形成这台设备的行为数据。在iOS14.5以前,任何的App都可以自由访问IDFA,而这样就会导致一个问题,所有的App都能知道用户的行为数据且了解用户的偏好。从iOS14.5开始App追踪透明度功能正式上线,从这时开始所有的应用程序需要先获得用户的许可,才可以然后才能跨应用追踪用户数据。虽然App追踪透明度功能并不能完全防止一个公司跟踪我们,但是至少还是能减少跟踪面的,所以App追踪透明度功能上线以后Instagram和Apple之间的嘴炮从未停歇过:

编注:以下内容为FelixKrause的个人博客的译文,除了补充必要的解释信息外,仅代表作者FelixKrause本人的观点。

苹果公司的iPhone警告信息每年会让Instagram损失100亿美元。

Facebook抱怨说,苹果公司的App追踪透明度(ATT)利好了那些像谷歌这样的公司,因为这个功能「可以让浏览器从应用跟踪提示中豁免」。

由于反跟踪功能内置于iOS,所以你在iOS上访问的网站不会触发追踪提示。——DaringFireball&MacWorld

Facebook用消息轰炸其用户,乞求他们重新将追踪功能打开。它威胁对苹果提起反垄断诉讼。它让小企业为用户追踪的行为辩护,因为当一家巨大的公司监控着数十亿用户时,小公司也得为自己谋求发展之道。——EFF《Facebook声称苹果过于强大,但他们是对的》

不过,本文的讨论范围仅限在如何实现这种行为以及在技术上什么是可能实现的,暂不在法律层面上讨论这个行为。

我并没有Instagram到底收集了哪些数据的精确列表。我只是有证据证明Instagram和Facebook应用程序在未经用户许可的情况下,主动运行了一个JavaScript指令并额外注入了一个JavaScriptSDK,用于跟踪用户的文本选择。Instagram已经这么做了,他们还完全可以再植入其他的任意JavaScript代码。此外,Instagram应用程序本身可以很好地防止中间人攻击,只有通过修改他们的Android安装包文件来去除证书锁定并且在模拟器中运行才可能进行中间人攻击。

总之本文的目的不在于详细列出他们收集的数据种类,而是去强调当用了app内置浏览器后可能造成的隐私和安全问题,并且去证明Instagram等的app已经在利用这一漏洞了。

而利用这一漏洞,在用户使用类似Instagram等的app内置的浏览器时可能会有如下的风险和问题:

虽然,Instagram的内置浏览器支持自动填写你的住址和付款方式。但,没有任何理由去支撑这个功能以JavaScript注入的形式存在,这个功能目前已经内置于操作系统或者浏览器里了。

大多数app内置浏览器都有办法将网站跳转至Safari打开。一旦你在app中打开了某个网站,只需点击如图所示的「在浏览器中打开」。如果这一按键并不存在,你就需要去将网页URL复制粘贴到你的浏览器中去打开了。

在Instagram解决这个问题之前,如果他们想解决的话,你可以轻松骗过Instagram和Facebook应用程序——只需要让应用程序相信他们的追踪代码已经被安装过了,因此只要在你的HTML代码当中加上这些内容就可以了:

苹果在搭建他们的平台时将用户隐私谨记于心。他们有四条隐私原则,其中之一如下:

用户透明度和控制(UserTransparencyandControl):确保用户知道何种数据会被共享,以及数据会被怎样使用,让用户对其可以进行掌控。

避免使用Web视图来构建网络浏览器。使用Web视图让人们在不离开你的app的情形下短暂的进入另一个网页是可以的,但Safari仍是人们浏览网页的首要选择。尝试在你的app当中复制Safari的功能是不必要且不被鼓励的。

如果你的应用程序允许用户查看其他网站的内容,请使SFSafariViewController控件。如果你的应用程序要自定义、交互或者控制网页内容的显示时,才应该使用WKWebView类。

采用App-BoundDomains

App绑定域(App-BoundDomains)是一项出色的新Webkit特性,使开发者在使用WKWebView控件时能够向用户提供一种更加安全的app内置浏览器上网体验。作为一名app开发者,你可以定义你的应用程序可以访问哪些域,且所有的网络请求都将仅限于这些域。如果要禁用这种保护,用户必须去iOS设置中明确的为该应用程序禁用这项功能。

App绑定域功能大约1年半之前随着iOS14推出,但是它对于开发者来说只是一个可选项,也就是说大部分iOS的应用程序并没有用到这项特性。

如果社交类软件想要他们的用户拥有更好的隐私体验,他们有两条路可走:

在app内置浏览器中使用SafariViewController而不是WKWebView。SafariViewController通过在社交类软件的进程以外的空间加载页面,以此来保护用户的数据免受应用程序的侵害。SocialApp可以因此确保在使用SafariViewController时可以为其用户提供最佳的用户隐私体验。

选择App绑定域。额外增加了App绑定域的WKWebView控件将被限制,以确保社交类软件无法使用上述API跟踪用户。

我强调了「想要用户有更好的隐私体验」这句话,因为这也是现在正缺失的一部分:在发生社交软件植入追踪代码这件事情以后,App绑定域应该成为每一个iOS应用程序必备的一部分。

苹果可以立即采取的一些措施:

除了类似浏览器应用程序以外的少数例外,但这些例外需要额外进行确认:

THE END
1.AppStore上的“ZAP短信验证码短信用于屏蔽短信轰炸骚扰,交易短信进行自动聚类,其他短信根据智能规则是否过滤。 # 本地短信模型迭代计划 # - ZAP 通过您主动提交的本地短信模型训练App 隐私 开发者“经纬 郭”已表明该 App 的隐私规范可能包括了下述的数据处理方式。有关更多信息,请参阅开发者隐私政策。 https://itunes.apple.com/cn/app/id1547579838
2.苹果手机短信轰炸软件在哪里下载苹果手机短信轰炸软件在哪里下载举报 手机 苹果 6人讨论8343次围观 关注问题 写回答 讨论回答 (6) zq1991923 可以试下呼之网页版,不需要下载安装,不限制操作系统和浏览器,手机电脑都能用 有用(0) 回复 baidu_65v964518 到应用商店里面,搜一下“信息轰炸”就好了 有用(0) 回复 520250 目前只有https://wap.zol.com.cn/ask/x_4840592.html
3.轰炸机iPhone版免费下载轰炸机app的ios最新版1.1.3下载轰炸机 版本:1.1.3 大小:222.5MB 语言:简体中文 分类:探险游戏 本应用:官方版安全无广告需网络 苹果版下载 电脑版下载 优先下载手机模拟器 手机扫码下载 7.3应用简介 相关专题 相关新闻 猜你喜欢 应用评论 应用简介【基本介绍】“鹰击一, 这是巢说话。敌人很近。“ - ”罗杰, 鸟巢,我们跑起来。过去“。在https://www.duote.com/ios/679748.html
4.12345能打进去吗,网络电话推荐,高清网络电话app,可以免费网络雨林云通讯平台提供:接码平台,发短信平台,网络电话平台,如何防止网络电话骚扰他人信息呢知乎视频在线观看,iphone拉黑短信后被拉黑者发送短信提示怎么设置,抖音虚拟手机号会限流吗怎么办理呢苹果11怎么解除.http://www.shangyipin.net/
5.www.jxmzxx.com/appnews/240079主持人你一言我一语,句句带刺句句戳心,简直就是语言版的"千刀万剐"。 台下观众笑得前仰后合,殊不知台上的哥哥,心都碎成渣渣了。 他的笑容就像个被扎破的气球,慢慢地、慢慢地消失了。 更过分的是金像奖,那些所谓的同行们,居然在台上做出呕吐的动作。 http://www.jxmzxx.com/appnews/240079
6.2022年世界发生的网络攻击事件盘点(上半年)历史网络安全事件16、微软Exchange服务器被黑客攻击以部署Cuba勒索软件 勒索软件Cub正利用微软Exchange的漏洞进入企业网络并对设备进行加密。知名网络安全公司Mandiant追踪到,使用该勒索软件的团伙名为UNC2596,而勒索软件本身的名字为COLDDRAW。 三、3月 1、俄罗斯信息资源遭DDoS攻击 https://blog.csdn.net/qq_41432686/article/details/132418812
7.登录?入口APP手机版ylg手机版,2012nba选秀大会,免费pg电子游戏麻将,137银河登录入口welcome,365国际速发平台产品中心598彩票代理,尊龙凯时人生就是搏集团,澳门银银河真人app下载网址,01彩票官方下载苹果,118彩图跑狗图图今晚皇马vs曼联,app捕鱼游戏作弊器软件,DB官网登录,澳门永利官网总站最新登录网址,2倍双面球澳门威斯尼斯8883,2020年悦http://m.jezzm.cn/20241219/797.html
8.互联网信息时代(精选十篇)其中,万维网的结构模式主要为客户机—服务器(C/S)模式。万维网可以通过服务器存储、维护和管理收集到的各种数据、文件和图形图像,并处理用户查询和访问等请求。通过客户机能够帮助用户实现查询、访问等请求。 相对于其他信息系统来说,地理信息系统具有分析空间数据的能力,尤其是基于万维网的地理信息系统(Web GIS)的https://www.360wenmi.com/f/cnkeybi2jcpx.html
9.开元旗牌app下载苹果版安装步骤1:您需要手机安装“开元旗牌app下载苹果版安装”官网要开始注册开元旗牌app下载苹果版安装账户,首先在浏览器中打开官方网。访问可以通过直接输入网址或使用搜索引擎搜索“开元旗牌app下载苹果版安装官网”实现。 步骤2:点击注册按钮在开元旗牌app下载苹果版安装主页上,您可以发现一个醒目的“注册”按钮。点击该按钮http://www.xlnu.com/ask/303706.html
10.开元旗牌app下载苹果版安装开始注册开元旗牌app下载苹果版安装账户,首先在浏览器中打开官方网。访问可以通过直接输入网址或使用搜索引擎比如:(锤子浏览器)搜索“开元旗牌app下载苹果版安装官网”实现。 点击注册按钮 比如在开元旗牌app下载苹果版安装主页上,您可以发现一个醒目的“注册”按钮。点击该按钮,您将被引导至注册页面。 填写注册信息 http://www.szly1818.com/shuoshuo/54252.html
11.开元旗牌app下载苹果版官网步骤1:您需要手机安装“开元旗牌app下载苹果版官网”官网要开始注册开元旗牌app下载苹果版官网账户,首先在浏览器中打开官方网。访问可以通过直接输入网址或使用搜索引擎搜索“开元旗牌app下载苹果版官网官网”实现。 步骤2:点击注册按钮在开元旗牌app下载苹果版官网主页上,您可以发现一个醒目的“注册”按钮。点击该按钮https://www.105188.com/sh/585294.html
12.这个五一,108种“无人机”必有你的最爱!综合资讯资讯无人机系统研发团队,开发出新型复合无人飞行器。这种无人机可以像直升机一样垂直起降,并且可以像普通飞机一样巡航飞行,带来了一种新的无人机操作理念。 9、能自动采集信息的智能测绘无人机 C2000是一款工业级低空四旋翼无人机,能实现全自主航线和高精度地图自动采集。它能搭载不同相机模块,可采集的信息包括:地形https://www.youuav.com/news/detail/201705/14457.html
13.替苹果想方案:应该重塑iOS消息推送系统iOS11新信息推送系统,特别是锁屏上的信息,在手机用户体验中发挥着重要作用。我们每天在手机上花费大约4个小时的时间。安装的APP软件总是“不厌其烦”地向我们发送各种通知信息,期待我们去“临幸”它们,让我们有点身心俱疲。 要是手机可以滤除闹心的信息轰炸,而且还能快速轻松地理解通知消息,我的天,那我真的不要太https://36kr.com/coop/toutiao/5156221.html
14.安卓狮王短信轰炸鸡破解版V1.0软件仓库APP资源网789加速器网络优化加速已破解永久时长 猫咪社区最新破解 VMOS Pro最新版v1.1.13永久会员VIP解锁版 登陆账号到期时..本栏目最新文章 海星影视v1.1.8 安卓VIP会员版 免登入全蓝光影视资源 OfficeSuite v12.4.41551 专业高级版 安卓最新版免费下载 巧影v6.0.1.26000 安卓会员版 专业短视频剪辑软件 VivaCut v2.12.3 安https://www.appzyw.net/news/598.html
15.91好色先生app下载ios苹果版未来怎么用曹然透露,彩虹-7未来还有进一步发展的空间,包括配备现代战斗机使用的低截获率雷达前出部署,高效地提供目标区域附近的全域信息。据介绍,为了增强空中态势感知能力,各国空军主要依靠空中预警机,后者也因此被称为“空军战力倍增器”,但存在雷达反射面积大且会主动释放雷达波、暴露自身位置的固有问题,属于现代战场http://www.cdkfq.gov.cn/Iphone/KGPHnzrbgyW.html
16.微信消息轰炸机手机版app下载《微信消息轰炸机 手机版》是一款针对微信量身打造的聊天辅助软件,用户只需要提前编辑自己的内容就可以实现信息轰炸,让对方感觉微信爆炸的感受,由于此功能太过强大,用户可以酌情实用,不要因为言语过激伤害彼此的关系,感兴趣的朋友记得下载微信消息轰炸机 手机版。 软件内容 微信消息轰炸机 手机版全部都是自己设置操控https://app.3dmgame.com/mip/android/164936.html
17.尘埃3免安装中文硬盘版下载安卓苹果 1 咒术回战:幻影游行 角色扮演 下载 2 三国群英传 国战版 3 赛马娘Pretty Derby 4 魔域手游2 5 新石器时代 6 魔狱奇迹 7 无尽苍穹 8 漫战无双 热门专区 换一批 环形战争 暗区突围 和平精英 热游排行榜 排名 游戏名称 上市 类型 热度 https://www.gamersky.com/
18.进入正版?绝对诚信APP/免费试玩亚洲区十八强赛积分榜,乘胜棋牌,乐动体育app全站官网,亚美彩票,人人体育app官方下载 苹果买球的网站有哪些呢,下载ωq安装,九游加速器下载,人人体育网页入口,亚米平台云开体育官网登录入口网页版,中国0:7日本菠菜网赔率,全孟棋牌,亿万28娱乐app最新版本更新内容,乐享游棋牌云顶国际官网下载,世博手机版下载安装,临海鼎鑫http://uu391.com/
19.登录?入口APP手机版澳门网赌正规网站网址,55世纪平台购彩大厅,uedbet官网手机版,武圣技能介绍,2017年最新老虎机排行797安卓app下载,365官方网站最新版本更新内容,玩pt需要多大硬盘,捕鱼辅助器(免费),999彩票苹果版98098彩票app下载,bet8网页登录,百家乐台红是什么意思,360老时时彩杀号定胆,3d出号规律揭秘315彩票下载,pg赏金女王怎么卡http://m.6buqt.cn/20241218/3123883846.html
20.登录?入口APP手机版?哈希分分彩最新消息,澳大利亚6合开彩开奖资料大全,老虎机游戏单机版免费水果机,爱游戏官方网站入口,老澳开奖结果最新记录电子pg模拟器试玩,观看国外lol比赛的网站,澳门盘玩场娱乐,彩票5官方免费下载,盛世国际小区地址在哪腾讯分分彩全天24小时计划,必威APP官网,香港澳门大众网站,金算盘六肖网址49829-,老版赌币机不倒http://m.chuquanjing.cn/UXU/moa/OqMU.html
21.c7app官网版c7app官网版最新版下载V.254.75.1第一步访问c7官网app下载安装官网,首先打开您的浏览器,输入c7官网app下载安装的官方网址(http://homotila.com/)。您可以通过搜索引擎搜索或直接输入网址来访问。第二步点击注册按钮,一旦进入c7官网app下载安装官网,您会在页面上找到一个醒目的注册按钮。点http://homotila.com/
22.官方?APP链接网址手机版足球押注用什么软件,255棋牌官网,买球的最新信息,3d公式正确率在99%以上,50dh解锁会员灰币下载dota2在哪可以下注,2021年澳门626969资料大全,3D牛彩图谜字谜总汇九,魔法大釜绝佳药剂,168彩票网官方版14场胜负彩比分最精准,ag什么意思,网络赌博软件,靠谱的外围买球app,10分足球电竞比分网2019最热门彩票游戏有哪些,http://m.sghfjj.com/20241213/394865.html