运营商的一键登录会不会被偷偷用来跟踪用户? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
jim9606
V2EX    问与答

运营商的一键登录会不会被偷偷用来跟踪用户?

  •  
  •   jim9606 2020-05-14 18:22:41 +08:00 3309 次点击
    这是一个创建于 1984 天前的主题,其中的信息可能已经有所发展或是发生改变。

    现在移动和电信都有一个移动认证的服务(联通不清楚,知道的补充一下)。其原理是在使用蜂窝数据时,APP 通过向运营商的认证网关发送认证请求,认证网关根据请求来源及运营商接入系统的信息得到请求来源的手机号,并返回给 APP,从而实现免验证码登录。

    这个认证理论上只需要 APP 有蜂窝数据权限就能用,除非你禁止 APP 联网。

    按理说这东西用来跟踪用户比自建账户系统还精准,保证是当前活跃手机号,能获得手机号这一实质实名的个人信息、而且不像 OAID 那样可以低成本重置。

    那么,有没有可能 APP 在用户不知情的情况下,利用这个认证服务在后台偷偷发请求,进而取得用户手机号来实现用户跟踪?因为在正规 APP 里,用户要做的事也就是点一个按钮而已。

    运营商这边是怎么防范这个问题?它有动力去防止滥用吗?它能用什么方法去防范?

    4 条回复    2020-05-14 21:30:54 +08:00
    elfive
        1
    elfive  
       2020-05-14 18:30:16 +08:00 via iPhone
    试试看只给 Wi-Fi 权限,不给蜂窝数据权限。
    我之前测试过,就算是在连着 Wi-Fi 的时候,这个功能还是能用的,理论上应该不能绕过 iOS 优先走 Wi-Fi 的策略,可能是通过过去 ICCID 或者其他信息,通过运营商提供的 api 来获取用户手机号的。
    双卡 iPhone 好像只能获取到主卡的手机号?这点我没有测试过。
    因为现在明着用这些接口的 App 我都卸载了。
    systemcall
        2
    systemcall  
       2020-05-14 18:51:00 +08:00
    运营商给跟踪用户的 API,用户是没有办法解决的
    家宽也有一些 API,可以用来提速,以后不好说
    运营商那边卖这个的,指望他们主动断掉自己的财路?和以前放开扣费短信差不多的类型的创收方式
    imdong
        3
    imdong  
       2020-05-14 19:13:16 +08:00
    “和”运营商常年私下售卖获取用户手机号码的接口。

    是不是官方默许的不知道,只知道这个东西很久都没封。

    只需要加载指定的 资源,即可获取到手机号码。

    =================

    至于现在的三大运营商的一键登录,SDK 上应该是做了很多限制,

    应该是必须有用户操作才可以,但是都是客户端的,不排除被恶意破解等方式利用。
    jim9606
        4
    jim9606  
    OP
       2020-05-14 21:30:54 +08:00
    @systemcall 家宽那个好像是不开放的,只有运营商自己用,而且 APP 厂商也不太关心这个。但这个移动认证是开放给第三方的,性质就有差别了。

    @elfive 如果你是用移动认证登录过,APP 可能会在本地存一个令牌,你测试时可能直接读令牌而不用认证 API 了。虽然好像 ios 和 android 都有为定制机设计的运营商特权接口,但这个在国内不普遍吧?而且我记得联网控制是国行 ios 特有的功能。

    @imdong 我看的 SDK 文档都说要求 APP 明确提示授权,否则封 AccessKey 。但我想着能指望监督? API 供应商明明是受益者。

    我对这事的不乐观在于用户好像没有什么很好的反制手段,不过也有可能是我对这个功能的理解有些问题。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     1099 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 26ms UTC 17:24 PVG 01:24 LAX 10:24 JFK 13:24
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86