今年年初的时候 Google 启动了 Project Strobe,来审核开发者访问 Google 账户、Android 设备等数据的情况。调查现在有了结果,进而 Google 作出如下变化:
1. 关闭消费者版 Google+,保留企业版。
Google+ People APIs 存在安全漏洞,应用可以访问用户的个人信息页,即使这些信息并不是公开分享的。个人信息页内容包括邮箱、性别、年龄、职位等。约 50 万账户受此漏洞影响。Google 没有发现证据表明有开发者发现或利用此漏洞,也没有证据表明任何个人信息数据被滥用了。
Google 通知了受影响的用户,鉴于 Google+ 的用户参与度极低,Google 决定停止 Google+ 消费者版服务,而维持企业版服务。此后 10 个月时间,用户将有时间下载或迁移其数据。
2. Google 将推出更细致的账户授权信息,使用户清楚地知道每一次授权所许可的是什么信息。这样如果开发者请求授权两个访问权限时,用户能够许可一个而拒绝另外一个。
3. 限制应用访问用户 Gmail 数据。那些能够提升邮箱功能性的应用才可以被授权。此外,开发者处理 Gmail 数据需要遵守新的规则并接受安全评估。
4. 限制应用能够在 Android 设备上接收呼叫记录和短信权限,不再通过 Android Contacts API 提供联系人互动数据。
https://blog.google/technology/safety-security/project-strobe/
1. 关闭消费者版 Google+,保留企业版。
Google+ People APIs 存在安全漏洞,应用可以访问用户的个人信息页,即使这些信息并不是公开分享的。个人信息页内容包括邮箱、性别、年龄、职位等。约 50 万账户受此漏洞影响。Google 没有发现证据表明有开发者发现或利用此漏洞,也没有证据表明任何个人信息数据被滥用了。
Google 通知了受影响的用户,鉴于 Google+ 的用户参与度极低,Google 决定停止 Google+ 消费者版服务,而维持企业版服务。此后 10 个月时间,用户将有时间下载或迁移其数据。
2. Google 将推出更细致的账户授权信息,使用户清楚地知道每一次授权所许可的是什么信息。这样如果开发者请求授权两个访问权限时,用户能够许可一个而拒绝另外一个。
3. 限制应用访问用户 Gmail 数据。那些能够提升邮箱功能性的应用才可以被授权。此外,开发者处理 Gmail 数据需要遵守新的规则并接受安全评估。
4. 限制应用能够在 Android 设备上接收呼叫记录和短信权限,不再通过 Android Contacts API 提供联系人互动数据。
https://blog.google/technology/safety-security/project-strobe/
评论
发表评论