近日信息安全研究員Will Strafach刊文指出著名氣象預報公司AccuWeather的iOS應用偷發GPS坐標至合作的三方數據商,即使在系統關閉定位分享權限時,AccuWeather應用仍會向其合作的三方數據監控商Reveal Mobile發送用戶的無線路由BSSID,藍牙狀態等,一旦用戶開啟定位服務,AccuWeather應用就會向Reveal發送GPS坐標和速度信息等等。
Strafach指出,即使在用戶關閉定位服務時,AccuWeather仍會向Reveal Mobile發送無線路由名稱和BSSID,懷疑該偷發數據是用來監控用戶定位的。在他36小時的測試時間內,未在測試iPhone前臺運行的AccuWeather應用總共向Reveal Mobile發送了16次信息,幾乎每個數小時就會發送。
Reveal是一家向各出版商、開發者或媒體提供用戶數據信息服務的公司。Reveal通過三種途徑監測用戶數據,通過內置app、通過gps,或者通過藍牙beacon,AccuWeather是其合作應用,含有Reveal的監控SDK。作為回應Reveal聲稱所有數據的采集均是匿名、用戶細分的,無意采集設備的個人定位信息,而且該公司的SDK并未在設備禁用定位服務的情況下,逆向工程收集用戶設備的定位信息,Reveal調查當前版本SDK的行為后,確實發現了令人誤解的行為,Reveal會發布新版本的SDK,確保在禁用定位服務時不再發送任何用戶設備信息。
AccuWeather也和Reveal發布聯合回應,稱應用并不會在禁用定位服務或者禁用授權的情況下,收集用戶的GPS坐標信息。在禁用定位服務時發送的用戶無線路由名稱和BSSID是Reveal SDK的行為,AccuWeather并不知情。而且Reveal確保該數據并不會用于記錄用戶定位,而且在新版本SDK中會取消。