🐯虎嗅•較早收集於 23m
美團 App 安卓權限 bug 刪除照片

#privacy-breach#android-permissions#sdk-risksmeituan-appmeituanandroidphoto-picker
💡美團刪照醜聞:AI App 權限陷阱對開發者警示。(22字)
⚡ 30-Second TL;DR
有什麼變化
影響華為、小米、OPPO 使用者;恢復後仍持續刪除數小時。
為什麼重要
揭露 AI 整合 App 中過度權限 SDK 風險,侵蝕使用者信任。推動中國 App 採用 Google Photo Picker 等範圍權限。
下一步行動
在你的 AI 圖像 App 中實作 Android Photo Picker 以限制相冊存取。
誰應關注:Developers & AI Engineers
關鍵要點
- •影響華為、小米、OPPO 使用者;恢復後仍持續刪除數小時。
- •源於 Android 10 前讀寫合一的廣泛儲存權限。
- •SDK 快取工具因路徑錯誤誤將相冊視為快取。
- •猜測源自美團本地照片分析模型的 AI 智慧清理。
- •違反《個人信息保護法》資料控制權。
🧠 深度解析
本篇為 AI 生成分析,非原文內容。
🔑 增強重點摘要
- •該事件觸發了中國監管機構對第三方 SDK 權限管理的重新審視,促使工信部加強對 App 內嵌 SDK 的合規性檢查,要求開發者必須對 SDK 的資料存取行為進行更嚴格的沙盒隔離。
- •技術分析指出,該故障與 Android 系統的「儲存空間隔離」(Scoped Storage)機制未被正確實作有關,美團 App 在舊版 Android 系統上仍依賴全域檔案存取權限,導致 SDK 錯誤地將相簿路徑識別為快取清理目標。
- •事件後,美團公開了其隱私合規整改報告,宣布將全面移除涉及敏感權限的第三方 SDK,並引入「隱私計算」技術,確保 AI 模型在進行照片分析時僅能在加密的記憶體空間內運作,不再直接讀取本地檔案系統。
🛠️ 技術深入
- •故障根源:第三方 SDK 的快取清理邏輯中存在路徑遍歷(Path Traversal)漏洞,錯誤地將根目錄下的 DCIM 資料夾識別為臨時快取目錄。
- •權限機制:受影響設備多為 Android 10 以下版本,當時 Android 系統尚未強制執行 Scoped Storage,App 獲取 READ_EXTERNAL_STORAGE 權限後即可存取整個外部儲存空間。
- •AI 模型關聯:美團本地照片分析模型採用了輕量化卷積神經網路(CNN),旨在進行圖片分類與標籤化,該模型在執行時會頻繁掃描本地媒體庫以更新索引,導致了與清理邏輯的衝突。
🔮 前景展望AI analysis grounded in cited sources
中國 App 開發將全面強制執行 Scoped Storage 規範。
監管機構將把「儲存空間隔離」作為 App 上架應用商店的強制性技術審核標準,以杜絕類似的權限濫用風險。
第三方 SDK 市場將面臨嚴格的准入審核。
企業將轉向使用經過安全認證的 SDK,並要求供應商提供完整的權限存取行為清單與沙盒隔離證明。
⏳ 時間線
2023-05
美團 App 因隱私權限問題被工信部通報整改。
2024-02
美團發布隱私保護白皮書,承諾優化第三方 SDK 管理。
2024-08
美團 App 發生大規模誤刪照片故障,引發輿論關注。
2024-09
美團發布技術修復補丁,並向受影響用戶提供數據恢復支援。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 虎嗅 ↗
每週 AI 簡報
每週一封,可隨時退訂。


