【Inside】Path 以及 iOS 在保護資料安全上作錯了什麼?
【Inside】Path 以及 iOS 在保護資料安全上作錯了什麼?

Path 是目前在 iOS 和 Android 上火熱的社群網路,提供類似 Facebook 時間軸的體驗,但對於手機平台做了許多優化、頗受使用者的喜歡。

我早在一年多 Path 剛推出時就曾經試用過一陣子,當時的感覺是相當的平淡無奇,而幾個月前的 Path 2.0 的改版卻是讓人讚嘆、許多的朋友都紛紛的加入了 Path,讓我們必須要相信:

好的 UI 設計可以改變一個產品對大眾的觀感以及評價。

可惜他們犯了個錯誤

上個禮拜中最大的新聞之一,便是 Path 被第三方的開發者發現他們會在背景中偷偷地上傳使用者的電話簿內容到他們的伺服器上。包含使用者本身、他的朋友以及任何在通訊錄中的電子郵件和電話等都會被上傳。

而且最重要的是,這件事情事先沒有讓使用者得知,完全都是程式在背景中暗自進行的。這當然是很嚴重的隱私問題,先前 Facebook 便也曾經有類似的問題被媒體炮轟。

Path 官方雖然澄清說他們只是將好友資料用來作「好友推薦」使用,並且馬上推出新版、會在上傳資料前取得使用者的同意。更進一步,在輿論的壓力之下他們也公開表示會將目前伺服器上使用者上傳的內容都刪除掉。

至今,可以看得出來 Path 努力的在避免災情持續擴大、做出了相當有誠意的讓步。

但這對於一個正在成長的創業家而言,仍舊是一個難以抹滅的傷害,也使得他們在Wikipedia 的頁面中留下了一筆紀錄:

In February 2012, the company was widely criticized for concerns of accessing and storing member phone contacts without their knowledge or permission. In a blog post by the CEO the company apologized and said that it changed its practices.

iOS 本身的設計缺陷

在 iOS 系統提供的 framework 中有一個 AddressBook.framework (一般簡稱為 AB)可以用來存取系統的聯絡人資料,而這個框架早在

這種同樣性質的存取還包含了使用者的音樂資料庫,一樣不需要使用者提示便可以存取。但也別太擔心,包含簡訊、電子郵件等,甚至是裝過的 App 目前都沒有辦法透過公開的程式介面存取。

早從 Path 2.0 剛推出時有朋友反應,覺得為什麼 Path 的推薦好友功能如此精準時我就曾經猜測應該是有在背後存取聯絡人的資料。

但這個問題難道 iOS 不用負責嗎?目前在 iOS 中存取使用者的地理位置和要接收由程式提供的推播通知都需要使用者的主動同意,通訊錄這種高度隱私的內容就不需要使用者的同意?

我相信這絕對是 Apple 當初在設計 iOS 時所犯下的一大錯誤。

正確的作法

這件事情的確給許多 App 開發者們上了一課,我相信一定有其他的程式在背地裡用著類似的手法,但經過這次的警惕應該都會有所收斂。

這件事情讓我重新思考,正確的作法應該是什麼?怎樣才能夠讓開發者存取到使用者的通訊錄、卻又不會造成使用者有隱私被侵犯的疑慮。

iOS

從平台提供者的角度來看,從系統上直接限制開發者的存取是最有效的作法。

目前在 iOS 上的設定中都可以找到針對個別軟體的定位服務和推播通知的存取設定,以定位服務而言,你甚至可以看到在近一天之內哪些軟體曾經存取過你的定位服務。

我認為 iOS 對於聯絡人的存取應該採取更嚴格的方式,不只是要在第一次存取時獲得使用者的授權,而是要在每次存取時都需要經過使用者同意,當軟體關閉之後下次要重新存取便需要使用者的再度同意才行。

當然這樣的修改一定會改變 API 介面、使得現在的軟體沒辦法相容,因此這樣的改版必定會先經過 Beta 測試版的釋出,甚至是要到下一個主要改版 iOS 6 中才會實現。

App Store

App Store 在開發者之間最著名的(或許說是惡名昭彰比較適當)的就是嚴格的審核機制了。

針對這次的事件,實際上在 App Store Review Guidelines 便已經有相關的規範:

Apps cannot transmit data about a user without obtaining the user’s prior permission and providing the user with access to information about how and where the data will be used.

這次可以說是 App Store 執法上的失誤,我相信 Apple 審核團隊內部在接下來的幾個月當中對於類似的存取一定會更加謹慎(或許也代表審核要更久了…)。

應用程式開發者

回歸到原點,應用程式開發者應該要怎麼作呢?從兩個面向來看,分為在存取資料之前、以及如何運用這些資料。

在存取資料之前,開發者需要善盡告知的義務,明確徵求使用者同意存取通訊錄,並且讓使用者知道資料的使用方式、是否會上傳到伺服器等等。

Instapaper 的作者 Marco 提出了如下圖這樣的作法:

至於在存取之後,我們真的有必要將完整的資料全部上傳到伺服器上?

若是以「好友推薦」這像功能而言,實際上可以只上傳使用者聯絡人清單中電子郵件地址的 Hash 即可,透過上傳電子郵件地址的 Hash、一樣可以做到推薦好友的功能。

且在資料傳送到伺服器後,若沒有必要的話則應該要當場刪除、留在資料庫的話即便不做額外的處理,也要擔心是否會被駭客入侵利用。

結論

我相信這絕對是誠信的問題。當初 iOS 平台給了大家方便,讓開發者能夠直接存取通訊錄,卻沒有仔細在 App Store 審核中做好守門人的機制,才造成至今這麼大的風波,對於 Apple 或是開發者而言都是很大的損失。

身為同樣在 App Store 上努力的開發者,我相信 App Store 或是其他的任何平台都是一個 System,維護一個受使用者信賴、進而讓開發者獲得更多收入的平台是每個人的責任。

出自Inside部落格

往下滑看下一篇文章
屹立43 年專注標準電源,明緯企業如何以自身優勢並結合創新戰略,實現百年標竿企業的願景
屹立43 年專注標準電源,明緯企業如何以自身優勢並結合創新戰略,實現百年標竿企業的願景

明緯企業(MEAN WELL)成立於1982年,總部位於台灣新北產業園區,是全球少數專注於標準電源供應器的品牌製造商,產品功率含括0.5W~30000W,符合國際安規,被廣泛應用於工控、醫療、資通訊等多種產業;歷經43年的努力,明緯企業不僅在全球各地設立18個銷售辦公室,更設置3個研發中心、5個生產據點、8個物流倉儲、9個技術支援中心,同時,串連全球超過260家經銷夥伴,以「快速交付、安全可靠、隨時可得」的品牌承諾累積服務超過上萬家企業客戶數,穩居全球標準電源市場領導地位。

以客戶需求為核心,明緯企業3策略形塑差異化競爭力

2025年4月,市場研究機構Micro Technology Consultant公布全球電源供應器製造商排名,明緯企業名列第五,與前四名倚賴OEM/ODM模式的電源廠不同,明緯企業是榜上唯一以自有品牌–MEAN WELL–在市場上脫穎而出的企業,背後的三大關鍵策略是:

第一:持續優化標準化產品。明緯企業技服中心課長謝正堂表示:「我們不僅與時俱進的提供多元產品選擇,更專注於精進產品功能與取得最多國際認證,例如今年推出的XDR系列導軌型電源供應器的功率密度便較前一代提升80%以上,目標是讓客戶可以快速取得高性價比的即用型產品。」也因如此,明緯企業不僅提供AC/DC 電源供應器、DC/DC 轉換器、LED 驅動電源、導軌型與基板型電源、電池充電器與逆變器、UPS與電源管理模組、特殊應用電源與周邊配件等標準化產品,更因應工業控制、LED照明、醫療、交通與綠能等跨產業需求取得相應的國際認證,同時,以自動化生產機制進行規模量產以確保成本競爭力。

明緯企業技服中心課長謝正堂
明緯企業技服中心課長謝正堂
圖/ 明緯企業

第二:完善全球經銷網絡與提供在地化支援服務。明緯企業除在全球9個國家設立分公司與辦事處,更與歐、美、亞超過260家經銷商締結深厚的合作關係,由其提供產品銷售、維修與服務,讓企業客戶快速取得所需產品,放心且安心的應用在各個領域。

明緯
明緯企業集團分佈圖
圖/ 明緯

第三:透過虛實整合服務快速回應市場需求。明緯企業除透過官方網站提供完整的產品資訊,如產品型錄與規格書、技術文件、安裝手冊、認證與檢驗資訊,以及產品壽命與相容性資訊等,更於2020年8月推出線上展覽館,讓客戶可以從三大產品範疇、12個展覽館快速找到產品資訊,此外,還可透過線上產品諮詢,大幅提升選購體驗並縮短採購流程,讓企業客戶可以快速因應市場需求變化。

明緯
線上展覽館
圖/ 明緯

「透過可接受少量多樣的標準化產品、全球經銷網絡,以及虛實整合的服務能量,我們不僅形塑品牌信譽,也墊高了同業競爭者的進入門檻,成功以差異化產品服務引領市場發展。」謝正堂如是總結。

不僅提供標準化產品,更協助經銷商轉型為智慧解決方案供應商、滿足客戶創新需求

值得特別注意的是,明緯企業除提供適用於各產業的標準化電源產品,更因應市場需求、攜手經銷商夥伴提供產業所需的解決方案。謝正堂進一步解釋,隨著智慧化產業發展,企業不僅需要標準品,更期望明緯企業與經銷夥伴可以提供完整的解決方案,因此,明緯企業除在廠內實作綠能、儲能系統與智慧燈控等場域,今(2025)年,更進一步協助經銷商夥伴轉型,以協作機器人、智慧自動化工廠、智慧家居、智慧商辦、智慧燈控,以及移動式儲能系統電源等解決方案滿足市場需求。「今年,我們的經銷商–耀毅企業、永鉅電機與中和碁電–將前進2025台灣機器人與智慧自動化展,展示自動化、綠能科技與其他智慧解決方案,協助更多企業智贏未來。」

除透過參展等方式讓全球客戶了解明緯企業與經銷夥伴可以提供智慧解決方案,明緯企業亦積極透過線上展覽館等方式展示以機架式電源(Rack Power)、模組式電源(Modular Power)、系統電源(System Power)三大產品線搭配其他產品,如控制器、智慧管理設備與介面配件等,以「3+N」的概念讓智慧解決方案可以依造客戶需求整合電源模組、控制器、監控與智慧通信等功能。

明緯擁有超過一萬種標準電源機型與全球當地專業技術服務團隊,透過相關技術諮詢服務,可依客戶應用需求提供產品與組合式系統解決方案。

3+N產品涵蓋模組電源、機架式電源、機櫃系統電源等產品,結合數位智能控制器或搭配超過一萬種標準電源機型組合應用,提供多產業應用。

展望未來,明緯企業將持續攜手全球經銷夥伴,以安全可靠、即取即用的高品質電源方案,引領全球標準電源市場潮流,打造共創、共榮、共贏的永續生態系。

了解更多MEAN WELL合作夥伴
立即看線上展覽館

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
蘋果能再次偉大?
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓