一款天气App问你要不要定位权限,你点了"允许",本意是让它知道你在哪儿好推送预报。但这个"允许"同时也喂给了藏在App里的广告代码——你从没被问过它,它也没打算单独问。
电子前哨基金会(EFF)最新报告点名了两款Android应用,合计下载量达到6000万次。它们集成的广告SDK会自动继承App本身拿到的精确定位权限,把用户的位置数据发给第三方广告商和数据经纪商,而App开发者本人很可能对此毫不知情。EFF技术专家Bill Budington告诉TechCrunch,他们这次检测的SDK只占整个广告生态的一小部分,但号称能覆盖数十亿用户、铺进数万款App——这两个数字不是一个维度,别搞混。
权限模型的老毛病:App同意 ≠ SDK同意
问题的根子在Android的权限设计上。系统只认"App级别"的授权,用户点了"允许定位",这个授权会连带传给App里嵌的所有第三方代码——没有单独针对SDK的开关。
EFF在报告里说得很直白:"App层级的定位权限,不能构成对第三方广告SDK收集和共享位置数据的有效同意。"换句话说,你以为自己只对天气App说了"可以",实际上是对一整条你看不见的商业链条说了"可以"。
这套SDK的商业逻辑很简单:开发者靠嵌入广告代码赚钱,代价是用户的位置历史被卷进数据经纪商的生意,经纪商再把这些数据卖给广告主,有时候还会卖给情报机构——原文提到FBI此前就被曝出直接购买位置数据追踪美国公民。
这不是新闻,是十年前就报过的旧闭环
真正值得记住的一点是:这套剧本已经上演过不止一次。
2016年,美国联邦贸易委员会(FTC)调查过Android排名前25的广告库,发现广告SDK会不加区分地继承宿主App的全部权限——定位、日历、蓝牙、麦克风、账户列表全在内。当时点名的SDK厂商是InMobi,涉事App是Brightest Flashlight(开发商Goldenshores Technologies),被指未充分披露就向广告网络传送精确定位和设备唯一标识符。
2021年,EFF自己也曝光过一轮:X-Mode(后改名Outlogic)的SDK嵌进了包括Muslim Pro在内的数千款App,采集原始GPS数据后卖给美国国防承包商,最终被Apple和Google联手下架。同一份报告里还提到PredicioSDK把定位数据供给数据经纪商Gravy Analytics,其子公司Venntel把定位产品卖给IRS、CBP、ICE等执法机构,Google随后也把Predicio移出商店。
同一个漏洞被三次"重新发现",说明问题从来不在个别开发者,而在架构本身。
数据经纪商这个环节本身也不安全。Gravy Analytics此前遭遇过大规模数据泄露,National Public Data更是在泄露事件后直接申请破产——定位数据一旦流入这条链条,不仅被卖,还有被偷、被黑的风险。
Google的披露政策管不住SDK
Google Play现行的Data Safety披露机制其实早就要求:不管数据是App自己采集的还是嵌入的第三方SDK采集的,只要涉及精确定位收集或对外共享,开发者都必须在Play Console里如实申报,不能推给"SDK厂商自行处理"。
规则写得清楚,但2016、2021、2026三次曝光说明执行层面一直有缺口。到底是Google审核没跟上,还是开发者自己没意识到SDK在偷偷做什么,抑或SDK厂商本就有商业动机推着客户多收集数据——这条链上三方各有嫌疑,谁的责任更重,目前还看不清。
- 风险.开发者即便自己没主动收集数据,也可能因为嵌入的SDK被Google判定违规,面临下架和用户信任危机。
一个现实的参照是:X-Mode和Predicio当年都是被曝光后才遭Apple、Google下架,不是主动查出来的。这次EFF没有点名具体是哪两款App、哪家SDK厂商——这本身也是个信息缺口,读者想知道"具体是谁",但目前只能等后续披露。
对普通开发者来说,能做的事很具体:检查App里嵌的每一个SDK,看它是否默认开启了定位收集,主动去关掉不必要的那部分权限继承。这比等平台修复架构现实得多。
