美無線運營商 Verizon 又一次陷入了隱私爭議,其被發現于 2015 年在所謂的“唯一標示符頭信息”(UIDH / 一組大約 50 位的字符串)中使用了一個“permcookie”,使得它可以追蹤訂閱者并用于廣告目的。最終,該公司給出了允許用戶推出 UIDH 系統的選項,且隨后被聯邦通訊委員會重罰。Shotwell Labs 聯合創始人 Philip Neustrom 發現了一個演示網站,當通過移動數據連接訪問的時候,它會報告出數量驚人的個人數據。
數據中包含了你的全名、手機號碼、合約細節、以及地理位置(通過基站定位,因而不需要開啟 GPS 即可獲取)。Philip Neustrom 給出了兩個示例網站,分別是 Danal 和 Payfone 。
這兩個網站會使用手機用戶的 IP 地址,檢索由運營商提供的電話號碼和賬單信息。顯然,Verizon 和 AT&T 都提供了類似的應用程序接口(API),以訪問“唯一標示符”(UIDH)和“移動身份 API”。
需要指出的是,用這些 API 來檢測欺騙屬于合法范疇(金融機構可使用這些數據來驗證是否為你的賬戶),但 TechCrunch 的 Devin Coldewey 在聯系 Payfone CEO Rodger Desai 后得知:
我們有一套非常嚴格的安全框架,并且贊成數據隱私。問題主要在于會有欺詐者混進來,比如你今天下載了一款手機銀行 app,但銀行無法確定‘你就是你’。
你可能拿到了一部新手機,或者有人在假裝是你 —— 欺詐者只需知道你的銀行密碼即可操作。
不過 Verizon 的問題在于沒有征求客戶的同意,更糟糕的是,在使用了 AT&T 的推出選項之后,事情似乎沒有發生任何變化。
Philip 和其它報告都稱,在等了頁面推薦的 48 個小時之后,上述網站任然可以提取他們的個人數據。