【Inside】Path 以及 iOS 在保護資料安全上作錯了什麼?
【Inside】Path 以及 iOS 在保護資料安全上作錯了什麼?

Path 是目前在 iOS 和 Android 上火熱的社群網路,提供類似 Facebook 時間軸的體驗,但對於手機平台做了許多優化、頗受使用者的喜歡。

我早在一年多 Path 剛推出時就曾經試用過一陣子,當時的感覺是相當的平淡無奇,而幾個月前的 Path 2.0 的改版卻是讓人讚嘆、許多的朋友都紛紛的加入了 Path,讓我們必須要相信:

好的 UI 設計可以改變一個產品對大眾的觀感以及評價。

可惜他們犯了個錯誤

上個禮拜中最大的新聞之一,便是 Path 被第三方的開發者發現他們會在背景中偷偷地上傳使用者的電話簿內容到他們的伺服器上。包含使用者本身、他的朋友以及任何在通訊錄中的電子郵件和電話等都會被上傳。

而且最重要的是,這件事情事先沒有讓使用者得知,完全都是程式在背景中暗自進行的。這當然是很嚴重的隱私問題,先前 Facebook 便也曾經有類似的問題被媒體炮轟。

Path 官方雖然澄清說他們只是將好友資料用來作「好友推薦」使用,並且馬上推出新版、會在上傳資料前取得使用者的同意。更進一步,在輿論的壓力之下他們也公開表示會將目前伺服器上使用者上傳的內容都刪除掉。

至今,可以看得出來 Path 努力的在避免災情持續擴大、做出了相當有誠意的讓步。

但這對於一個正在成長的創業家而言,仍舊是一個難以抹滅的傷害,也使得他們在Wikipedia 的頁面中留下了一筆紀錄:

In February 2012, the company was widely criticized for concerns of accessing and storing member phone contacts without their knowledge or permission. In a blog post by the CEO the company apologized and said that it changed its practices.

iOS 本身的設計缺陷

在 iOS 系統提供的 framework 中有一個 AddressBook.framework (一般簡稱為 AB)可以用來存取系統的聯絡人資料,而這個框架早在

這種同樣性質的存取還包含了使用者的音樂資料庫,一樣不需要使用者提示便可以存取。但也別太擔心,包含簡訊、電子郵件等,甚至是裝過的 App 目前都沒有辦法透過公開的程式介面存取。

早從 Path 2.0 剛推出時有朋友反應,覺得為什麼 Path 的推薦好友功能如此精準時我就曾經猜測應該是有在背後存取聯絡人的資料。

但這個問題難道 iOS 不用負責嗎?目前在 iOS 中存取使用者的地理位置和要接收由程式提供的推播通知都需要使用者的主動同意,通訊錄這種高度隱私的內容就不需要使用者的同意?

我相信這絕對是 Apple 當初在設計 iOS 時所犯下的一大錯誤。

正確的作法

這件事情的確給許多 App 開發者們上了一課,我相信一定有其他的程式在背地裡用著類似的手法,但經過這次的警惕應該都會有所收斂。

這件事情讓我重新思考,正確的作法應該是什麼?怎樣才能夠讓開發者存取到使用者的通訊錄、卻又不會造成使用者有隱私被侵犯的疑慮。

iOS

從平台提供者的角度來看,從系統上直接限制開發者的存取是最有效的作法。

目前在 iOS 上的設定中都可以找到針對個別軟體的定位服務和推播通知的存取設定,以定位服務而言,你甚至可以看到在近一天之內哪些軟體曾經存取過你的定位服務。

我認為 iOS 對於聯絡人的存取應該採取更嚴格的方式,不只是要在第一次存取時獲得使用者的授權,而是要在每次存取時都需要經過使用者同意,當軟體關閉之後下次要重新存取便需要使用者的再度同意才行。

當然這樣的修改一定會改變 API 介面、使得現在的軟體沒辦法相容,因此這樣的改版必定會先經過 Beta 測試版的釋出,甚至是要到下一個主要改版 iOS 6 中才會實現。

App Store

App Store 在開發者之間最著名的(或許說是惡名昭彰比較適當)的就是嚴格的審核機制了。

針對這次的事件,實際上在 App Store Review Guidelines 便已經有相關的規範:

Apps cannot transmit data about a user without obtaining the user’s prior permission and providing the user with access to information about how and where the data will be used.

這次可以說是 App Store 執法上的失誤,我相信 Apple 審核團隊內部在接下來的幾個月當中對於類似的存取一定會更加謹慎(或許也代表審核要更久了…)。

應用程式開發者

回歸到原點,應用程式開發者應該要怎麼作呢?從兩個面向來看,分為在存取資料之前、以及如何運用這些資料。

在存取資料之前,開發者需要善盡告知的義務,明確徵求使用者同意存取通訊錄,並且讓使用者知道資料的使用方式、是否會上傳到伺服器等等。

Instapaper 的作者 Marco 提出了如下圖這樣的作法:

至於在存取之後,我們真的有必要將完整的資料全部上傳到伺服器上?

若是以「好友推薦」這像功能而言,實際上可以只上傳使用者聯絡人清單中電子郵件地址的 Hash 即可,透過上傳電子郵件地址的 Hash、一樣可以做到推薦好友的功能。

且在資料傳送到伺服器後,若沒有必要的話則應該要當場刪除、留在資料庫的話即便不做額外的處理,也要擔心是否會被駭客入侵利用。

結論

我相信這絕對是誠信的問題。當初 iOS 平台給了大家方便,讓開發者能夠直接存取通訊錄,卻沒有仔細在 App Store 審核中做好守門人的機制,才造成至今這麼大的風波,對於 Apple 或是開發者而言都是很大的損失。

身為同樣在 App Store 上努力的開發者,我相信 App Store 或是其他的任何平台都是一個 System,維護一個受使用者信賴、進而讓開發者獲得更多收入的平台是每個人的責任。

出自Inside部落格

往下滑看下一篇文章
永豐「DAWHO × 大戶投」銀證整合 ,三大策略啟動生活金融新時代
永豐「DAWHO × 大戶投」銀證整合 ,三大策略啟動生活金融新時代

數位金融競爭白熱化,永豐不光只是比利率與回饋,今(2026)年開始從「使用者需求」重新定義服務。永豐銀數位帳戶DAWHO推出上市即引發話題,第3年達成損益兩平、第4年開始獲利,至2025年9月底戶數突破211萬。永豐金證券則以自建交易平台「大戶投APP」累積近百萬次下載量,持續深耕投資科技。如今,永豐透過「DAWHO × 大戶投」銀證整合,正在以三大策略打造一站式生活金融體驗,要陪伴客戶從儲蓄、消費到投資、走出一條屬於客戶的財富成長路徑。

數位帳戶不是新服務,當多數銀行仍將焦點放在利率、回饋與開戶規模,永豐選擇從使用者需求出發,重新思考、設計與推出數位金融服務,讓 DAWHO 得以在高度同質化的市場中後發先至,持續推出貼近實際生活場景的數位金融服務體驗。

永豐銀行副總經理暨數位金融處處長嚴國瑞表示:「我們從一開始就設定清楚目標,要用DAWHO(Digital Account With Happiness Openness)打破只有高資產客戶才能享有完整金融服務的既定印象,讓年輕世代也可以享受『豐裕快樂』且備受尊重的金融服務。」隨著客戶年齡與資產結構逐步轉變,永豐將透過 DAWHO 數位生態圈以更細緻的服務滿足 25 至 40 歲亨利族(HENRYs;High Earner, Not Rich Yet)的需求,引領客戶逐步將資產放大。

20251210-62.jpg
永豐銀行副總經理暨數位金融處處長嚴國瑞
圖/ 數位時代

開戶到投資一站完成,永豐「DAWHO × 大戶投」銀證整合推進生活金融

永豐整合銀行與證券帳戶,推出「DAWHO × 大戶投」,讓客戶可以在線上一次完成新臺幣、外幣、信託,以及國內證券與複委託帳戶的開立,省去重複填寫資料、跨機構審核、多次等待的時間,將過往分散、繁瑣的流程,整合為直覺、便利的一站式體驗。「銀證整合」下,在銀行DAWHO APP可輕鬆查看證券台股與複委託庫存,一眼掌握銀證投資分布;在證券大戶投APP,也可以清楚查看銀行餘額與近14日明細,評估交割金額是否足夠,免去切換平台的煩惱。

透過「DAWHO × 大戶投」的持續優化,串聯起儲蓄、消費、投資正三角的美好生活。為了實踐 DAWHO 願景,永豐的第二步是把儲蓄、消費、投資串成一個正三角的生活金融服務。客戶可以將刷卡回饋直接存入DAWHO 數位帳戶,再透過大戶投進行投資,讓日常消費自然銜接到長期理財,把最直覺的刷卡回饋變成「有紀律的資產累積」。

永豐金證券副總經理暨數位金融處處長劉柏甫表示:「我們希望讓投資成為生活的一部分,而不是高門檻的專業行為。」因此,團隊不僅提供貼近日常、低門檻的理財商品,也將證券交易工具「大戶投APP」,打造成引導新手投資人建立投資觀念的平台。

例如投資新手容易入門的股票申購,於今年重磅推出的「智慧申購」功能,使用者只要透過「大戶投APP」預先設定申購條件,並於交割帳戶內保留足額圈存款項,系統便會在符合條件時,自動代為執行新股抽籤,功能可連續運作達三個月不中斷,助投資人參與新股市場更便捷、更高效,不再錯過申購良機。

20251210-69.jpg
永豐金證券副總經理暨數位金融處處長劉柏甫
圖/ 數位時代

讓投資科技賦能 永豐「DAWHO × 大戶投」以創新服務擴大普惠金融

第三步是透過智慧化技術提供客戶所需的普惠金融服務、持續完善永豐 DAWHO 數位金融生態圈。例如,永豐銀行於 2019年推出智能理財服務「永豐 ibrAin」,打破傳統複委託大額投資的限制、讓年輕族群與小資族可以低門檻(新臺幣1,000元起)、高度自動化的方式進行全球 ETF 定期定額投資,降低參與全球資產配置的門檻。另一方面,若投資人已擁有自己喜好的投資標的,則可以利用永豐金證券存股平台,除了享低門檻定期定額申購服務,也提供業界首創的「美股股利再投入」自動化服務。

「2025 年初獲金管會核准上線的『股票禮品卡』服務,也是響應普惠金融而生的全台獨創應用。」劉柏甫指出,團隊觀察到愈來愈多民眾希望以金融商品取代現金紅包,在滿月、年節或畢業等重要時刻傳遞祝福外,還能多賦予傳承財富累積的價值觀,因此推出百元面額、人人可負擔的股票禮品卡,讓投資成為日常送禮的選項。
值得特別一提的是,股票禮品卡不僅僅是一張「卡片」,而是可以直接導向投資行動,可用來扣抵存股平台購買股票的手續費、與證券交割款,將「送禮」轉換成「啟動投資」的第一步。

分群經營深度留客 陪伴客戶累積長期財富

從銀證整合、生活金融到智慧化服務,永豐銀行與永豐金證券的核心目標,始終是陪伴客戶,讓客戶可以隨著使用的時間增加,逐步放大財富成為「大戶」;也因此,2026 年永豐DAWHO在既有「大大」與「大戶」分級之外,新增「大戶 Plus」等級,回應資產成長型客戶的進階需求。

嚴國瑞副總經理表示,平均財富達百萬元,且單筆換匯新臺幣五仟元以上,或以DAWHO綁定為永豐金證券交割戶,買入一筆證券台股現貨交易成交(含豐存股)的客戶,即可成為「大戶 Plus」,享每月跨行提款或轉帳共30 次免手續費禮遇、DAWHO 現金回饋信用卡消費最高 6% 現金回饋等優惠,同時還享有訂閱制知識學習平台—豐學 Prime 2.0 30天的免費體驗,以基礎的投資觀念、理財小技巧等實用理財知識,協助投資人強化基礎理財觀念與風險管理能力。

20251210-98.jpg
圖/ 數位時代

展望未來,永豐銀行與永豐金證券除持續深化既有服務外,將持續舉辦DAWHO × 大戶投相關活動,DAWHO APP也將推出外幣新功能,及導入更多個人化智慧服務,藉此降低資訊落差、強化金融教育,打造能真正提升大眾財務韌性的整合式數位金融平台。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
2026 大重啟
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓