免費Android VPN熱門程式有八成過度要求 - 手機討論

Selena avatar
By Selena
at 2019-01-22T20:21

Table of Contents

免費Android VPN熱門程式有八成過度要求存取用戶個資

Google Play Store上最受歡迎的150個VPN免費程式經安全公司測試後,除了少數疑似有
病毒行為外,大致上沒有惡意用途,但是有不少App涉嫌濫用個資

文/林妍溱 | 2019-01-22發表

安全公司發現,Google Play Store上最受歡迎的150個VPN免費程式,其中超過85%的app
過度要求存取用戶個資,而有四分之一藏有包含洩露DNS、IP位址等資訊的問題。

這150個VPN免費程式包括了下載次數超過5000萬的Hotspot Shield Free、SuperVPN,以
及超過1000萬的Hi VPN、TurboVPN、VPN Master、SnapVPN、Hola及SpeedVPN等,總下載
次數超過2.6億人次。安全公司Metric Labs針對這些熱門VPN免費程式進行測試,分析其
加密有效性、瀏覽器資訊外洩、是否有病毒或惡意程式的功能和行為,以及是否過度要求
用戶准許存取個資。

結果顯示,所有免費VPN程式都提供了加密,而除了少數疑似有病毒行為外,其他都未展
現出惡意程式的行為。但是涉嫌濫用個資的app 則不少。研究發現,高達99個(66%)app
有和VPN功能完全不相關的侵入性要求許可,像是讀/寫SD卡、存取手機裝置、聯絡人或
手機號碼/序列號等,因而可能濫用隱私,這在Google Android開發者文件中被歸類為「
危險」類別。其中38個(25%)app要求使用者同意追蹤地點。另外,57個(38%)可能要
求用戶同意存取裝置上的個資。其他侵入性許可行為包括在未告知用戶情況下啟動手機相
機或麥克風、存取聯絡人資料甚至暗中傳送簡訊

此外本研究還發現95個(63%)的app有VPN不應存在的濫用隱私的危險功能,其中87款
存取裝置最新近的所在地點,但56款並沒有獲得用戶同意就這麼做了。

另外,研究人員也測試了app是否有洩露DNS、WebRTC和IP位址的情形。結果發現其中38個
(25%)app包含DNS資料外洩問題。這是因為VPN無法經由加密通道將DNS呼叫傳送到它的
DNS伺服器,而讓該呼叫直接傳送到預設的ISP DNS 伺服器,這將導致用戶上網紀錄曝露
給ISP或第三方DNS伺服器。另有4款app存在WebRTC資訊洩漏問題,WebRTC需要真實IP位址
,還會迴避VPN通道,可能導致駭客利用WebRTC功能要求用戶真實IP。研究人員還發現2款
VPN app安全性極不足,將導致DNS、WebRTC和IP位址全部外洩。

最後,研究人員發現,這些VPN程式還出現一些網路功能問題,包括DNS伺服器被列入黑名
單中,讓使用者連到VPN卻無法存取該網站、阻擋TCP連線、效能低落、以及無法處理所有
DNS型態,包括傳送較大封包需要的EDNSO等。

Metric Labs創辦人暨研究人員Simon Migliano最後指出,這項研究顯示免費的Android
VPN app雖然沒有惡意用途,安全風險也很低,但也說明了隱私被濫用是免費app的代價

https://www.ithome.com.tw/news/128395

安卓用戶在使用VPN時,請注意免費軟體所要求的存取權限,是否超過功能本身的需求,

建議使用較多人推薦使用且付費的VPN服務,以避免隱私被他人濫用的情形。


--
Tags: 手機

All Comments

Carol avatar
By Carol
at 2019-01-23T16:36
使用者付費啊,看你付的是什麼而已
Lydia avatar
By Lydia
at 2019-01-24T12:52
付費vpn也沒多貴,愛用免費的活該
Yedda avatar
By Yedda
at 2019-01-25T09:07
安啦 一個普通人的個資沒人要啦 vpn可以用就好 買手機可以得到贈送多一點東西就好 管它什麼個資 怕的話不然都不要用網路阿 #華粉陣線
Valerie avatar
By Valerie
at 2019-01-26T05:22
很會崩潰
Selena avatar
By Selena
at 2019-01-27T01:38
免費仔還敢要求啊?用VPN就是個資雙手送上
Skylar Davis avatar
By Skylar Davis
at 2019-01-27T21:53
幸好我都自己租VPS架設VPN沒有這類問題
Linda avatar
By Linda
at 2019-01-28T18:08
個資交給祖國保管絕對安全呀,你們都不懂
Jake avatar
By Jake
at 2019-01-29T14:24
安卓日常
Faithe avatar
By Faithe
at 2019-01-30T10:39
自己組vps自己架vpn便宜又快
Jake avatar
By Jake
at 2019-01-31T06:54
我幾乎沒用過VPN耶
Zanna avatar
By Zanna
at 2019-02-01T03:10
反正卓卓又沒在意過個資 跟把戶口名簿貼上網有87%像
Irma avatar
By Irma
at 2019-02-01T23:25
這篇報導太謙虛了,要在google play上找到一個不過
Andy avatar
By Andy
at 2019-02-02T19:41
度索取個資的app比登天還難
Daniel avatar
By Daniel
at 2019-02-03T15:56
反正手機使用者從來不在意自己的隱私根本暴露狂預備軍
Ula avatar
By Ula
at 2019-02-04T12:11
哪有差 這時代有隱私這東西嗎 PTT也沒隱私還不是照用
Elvira avatar
By Elvira
at 2019-02-05T08:27
當然有差,Ptt拿你個資,跟阿貓阿狗廠商拿你和聯絡人個資不知道賣去哪裡,怎麼會沒差
Hedda avatar
By Hedda
at 2019-02-06T04:42
我怎麼看都覺得風險很高啊?
Joseph avatar
By Joseph
at 2019-02-07T00:57
VPN 的話不意外吧,免費的也就這樣了

三星不需要自啟動管理?

Selena avatar
By Selena
at 2019-01-22T19:36
→ ycl562 : 連線控制andamp;自啟管理 都是陸廠手機才會內建的 因應當 09/14 23:15 → ycl562 : 地特殊生態而生 09/14 23:15 Android 8.0.0 請問 ...

和廣告一樣嗎: Zenfone Max Pro M1一週

Mary avatar
By Mary
at 2019-01-22T19:20
前提: 廣告都說的很好聽,好厲害好棒棒,實際真的如此嗎?以下就以廣告,來評論手機是否 真的如廣告講的一樣好用吧。 *註:以下僅為個人心得分享,非業配,理性勿戰 華碩廣告: https://i.imgur.com/cFJLYkd.jpg 驗證: 價格$6990起,我是3g/32g,其實沒那麼貴,當 ...

Nokia 7 plus 一月份安全性更新啦!

Adele avatar
By Adele
at 2019-01-22T18:28
剛剛無聊按了一下發現有更新了,大家跟上~~ 應該只有安全性更新 http://i.imgur.com/PTvtXxQ.jpg ----- Sent from JPTT on my HMD Global Nokia 7 plus. - ...

ZF5z pie第二次更新OTA發布

Olive avatar
By Olive
at 2019-01-22T18:14
https://www.asus.com/zentalk/tw/forum.php?mod=viewthreadandamp;tid=374844andamp;extra=page%3 【版本號】 90.10.138.175 【適用機種】 ZenFone 5Z(ZS620KL) 【發布日期】 2019/0 ...

zf5裝gc不專業隨手拍分享

Valerie avatar
By Valerie
at 2019-01-22T18:05
各位好~ 不知不覺這台zf5也陪了小弟半年,這段時間在板上也得到了非常多拍照的資訊,所以分 享一些隨手拍的照片讓各位前輩看看 以下照片皆為手持,無上腳架 https://i.imgur.com/LYzE872.jpg https://i.imgur.com/CMcURIy.jpg 桃園中壢菜市場 http ...