一项针对数百款面向美国军人的手机应用的调查发现,超过八分之一的应用包含来自中国、俄罗斯或其他国家的第三方代码。这引发了关于军事人员数据安全和隐私保护的新担忧。
研究发现
根据普渡大学、西点军校美国军事学院和佛罗里达国际大学研究人员的联合调查,一款用于让军人评价基地生活条件的流行应用,包含了华为的HMS Core软件开发工具包。另有两款应用由俄罗斯公司开发,整合了俄罗斯广告服务Yandex。
研究人员从Google Play商店和军事相关论坛中筛选了超过220款应用进行分析,范围涵盖制服指南、晋升考试备考、银行理财和约会社交等多种类别。结果发现:
- 近三分之二(64%)的应用包含第三方SDK(软件开发工具包)
- 40%的应用收集或共享的数据超出了其Google或Apple商店列表中披露的范围
- 共检测到76个不同的SDK来源,包括来自中国、俄罗斯、以色列、印度、德国等国的代码
- 约7%的应用包含来自美国国防部认定为”对手”国家的第三方代码
安全隐患
研究人员指出,广告行业对普通美国公民和军人的数据追踪方式基本相同。此前WIRED的调查曾显示,从普通手机应用收集的位置数据可以追踪到美国军人的家庭住址、子女学校以及军方人员禁止出现的场所。
专家警告,这些数据可能帮助外国情报机构识别有权访问敏感设施的人员,绘制设施守卫最薄弱的时间图,或暴露其他具有情报价值的细节。
在至少一个案例中,华为的SDK是作为通知工具的依赖项被引入的,应用开发者对此并不知情。研究人员表示,虽然目前没有观察到数据实际被传输到华为服务器的证据,但SDK可以随时远程更新——今天处于休眠状态的代码,明天可能变成间谍软件。
用户意识调查
研究人员还对103名现役军人、预备役人员、退伍军人、国防部文职人员及其家属进行了调查。超过83%的受访者使用了至少一款让自己感到不适的数据收集行为的应用。平均而言,每位受访者使用了三款以上这类应用。
76%至83%的受访者表示,对应用中包含来自中国、俄罗斯、伊朗或朝鲜的代码感到极度不安。但目前没有任何简单的方法让用户判断应用内部运行着哪些国家的代码——Google Play的安全区和Apple的隐私标签均不披露应用内部软件的来源国。
建议措施
受访者认为,最有效且最受支持的解决方案是在手机中内置实时警告机制——当已安装的应用中出现外国或未知第三方代码时,向用户发出警报。此外,通过联邦法律限制数据经纪商买卖军事人员的个人信息、对应用隐私披露进行独立审计、以及对面向军方的应用实施更严格的外国代码禁令,也获得了几乎一致的支持。
目前美国国防部拒绝对该研究发表评论。研究团队表示,希望这项研究能够帮助军事人员、应用开发者和平台在隐私决策方面做出更明智的选择。