小區人臉識別應用實測:有App明文上傳人臉照片及房產證

2020-12-25 中國電子銀行網

從中國「人臉識別第一案」一審宣判到售樓處暗中使用人臉識別,從北京推出人臉識別垃圾桶到東莞公廁停用人臉識別供紙機,過去一年中,人臉識別應用正在經歷越來越嚴格的公眾審視。

12月22日,由南都個人信息保護研究中心主辦的「2020啄木鳥數據治理論壇」在北京舉行。南都人工智慧倫理課題組在會上發布了《移動端人臉識別應用合規報告》(以下簡稱「報告」),其中的技術測評由中國金融認證中心(CFCA)提供支持。

報告顯示,四成被測應用(包括App、小程序和公眾號)的隱私政策透明度處於較低及以下水平,學校管理、商業零售類應用的透明度平均分最低,甚至有商場欺騙誘導用戶「刷臉」;部分小區門禁App明文傳輸人臉照片、房產證、租房合同等敏感信息,存在較高的安全風險。

四成應用隱私政策透明度較低 人臉信息共享不合規現象突出

結合多個應用商店的下載量排名和網絡公開平臺的用戶投訴情況,南都人工智慧倫理課題組(以下簡稱「課題組」)選取了50款具有人臉識別功能的移動應用進行測評,涉及園區門禁、開戶銷戶、支付轉帳、商業零售、學校管理、政府辦事、換臉娛樂等七個類別。

50款被測人臉識別應用。

隱私政策透明度,是本次測評的項目之一。透明度越高,意味著隱私政策中有關個人信息處理規則的描述越清晰。依據得分,透明度可劃分為五級:高(91分及以上)、較高(76分至90分)、中等(61分至75分)、較低(41分至60分)、低(40分及以下)。

測評顯示,隱私政策透明度處於中等及以上的應用有30款,佔比60%;透明度處於較低及以下水平的應用有20款,佔比40%,其中4款應用沒有隱私政策,得分為0。

從七類應用的平均分來看,支付轉帳與開戶銷戶類應用的隱私政策透明度較高,分別得到88分和86.7分;換臉娛樂(54.5分)、園區門禁(41.9分)、政府辦事(40.5分)類應用的隱私政策透明度較低;學校管理(40分)和商業零售類(36.83分)應用的隱私政策透明度則處於低水平。

相較於一般的移動網際網路應用,人臉識別應用的特殊之處在於,在很多情況下需要通過間接方式獲取人臉照片等個人信息。

然而,測評結果顯示,41款應用(約佔82%)沒有明確披露第三方可能使用個人信息的情況;39款應用(約佔78%)沒有說明是否通過間接方式收集個人信息,也沒有承諾確認信息來源的合法性。

與之相對應的,是現實中突出的個人信息共享不合規現象。

這種情況,以小區門禁應用最為典型。課題組實際走訪多個小區後發現,人臉照片等個人信息通常不是由居民自行上傳,而是由物業統一收集。還有部分小區將業主與租房者區分,租房者的個人信息由業主收集。

據課題組調研,物業人員和業主在收集個人信息時,普遍不會向居民告知個人信息處理規則。在一些小區,物業或業主完成人臉採集、信息登記等操作後,居民便自動開通相關App或小程序帳號,許多居民甚至不知道這些帳號的存在。

一款App自動開通了居民的帳號,而且居民只能修改部分個人信息。

類似的問題,在學校管理、商業零售類應用中同樣普遍存在:學生、顧客的人臉照片由老師、商家收集,作為個人信息主體的學生、顧客並未作出授權同意,甚至對個人信息收集毫不知情。

這樣的信息收集與共享行為,顯然違背了現行法律法規中關於告知和知情同意的要求。

學校管理與商業零售類應用擴張迅速 但隱私政策透明度最低

2019年,「人臉識別進校園」案例密集出現,引來頗多社會爭議。一些學校引進了可以分析學生情緒的人臉識別應用,又在受到輿論質疑後紛紛停用。

一年過去,課題組調研發現,校園內的情緒識別應用雖已「銷聲匿跡」,其他類型的人臉識別應用卻仍然呈現擴張態勢,涉及校園門禁、考勤管理、迎新註冊、餐飲消費等場景。

課題組選取了六款學校管理類應用進行測評,發現其隱私政策的平均透明度得分僅為40分。

在這些應用的隱私政策中,還有一些令人哭笑不得的「霸王條款」。例如,「籤到莢」隱私政策聲稱,「本網站及APP不擔保服務一定滿足用戶的要求,也不擔保服務不會中斷,對服務的及時性、安全性、出錯發生都不作擔保」,「用戶自己承擔所有的風險和責任」。

「籤到莢」隱私政策。

比學校管理類應用表現更差的是商業零售類應用,平均透明度僅有36.83分,在七大類應用中排名最低。

商業零售類應用隱私政策透明度情況。

商業零售類應用主要是為了幫助商家識別用戶的身份,統計用戶數量、獲取用戶畫像。但這樣的精準識別與接待往往追求用戶「無感知」,商家普遍不會向用戶告知個人信息的處理情況。

值得注意的是,部分商家與工作人員甚至會巧立名目,以欺騙誤導的方式用戶刷臉。

以北京秀水街為例,該商場自2017年開始推廣基於人臉識別的導遊返利系統。導遊只要提前在秀水街App內填寫行程信息並上傳遊客人臉照片,就能獲得遊客消費的返利。據課題組調查,為了避免引起遊客反感,導遊往往會將拍照用途解釋為「保障遊客安全」「防止遊客走失」。

事實上,秀水街App不僅沒有隱私政策,還在註冊協議中把正當獲取遊客照片的責任推給導遊。協議稱,用戶應「合法獲得遊客肖像權」,並「獲得肖像權者授權在本站的使用」,「如用戶與遊客之間因肖像權產生糾紛,本站不承擔任何責任」。

「秀水街」隱私政策。

分小區門禁停用後仍留存人臉信息 多款應用沒有註銷功能

根據《中華人民共和國網絡安全法》,個人信息主體有權要求網絡運營者刪除其個人信息。但報告顯示,在50款應用中,27款沒有提及產品或服務停止運營的情況,佔比54%。

事實上,即便隱私政策中有相關條款,運營者也未必真正落實。

以睿視App為例,其隱私政策提到,停止運營後將通知用戶,同時刪除或匿名化處理用戶個人信息。然而,課題組成員走訪發現,一些小區的人臉識別設備已經停用,居民的個人信息卻仍然留存在睿視App內。部分居民甚至不知道自己擁有睿視App帳號,很難掌握後續的個人信息處理情況。

在CFCA的技術支持下,課題組還針對50款應用中的20款做了進一步的數據安全檢測,其中園區門禁類應用10款,商業零售類應用6款,學校管理類應用4款。

20款被測應用。

進一步測評顯示,20款應用中的14款存在難以註銷或刪除人臉信息的情況,約佔70%。

需要指出的是,小區門禁難以註銷的問題尤為突出。例如,達管家、移動和小區、美關公、店客雲及、籤到莢等App只有退出登錄/切換帳號等按鈕,沒有註銷按鈕。瞳景社區有註銷按鈕,但需要電話聯繫客服操作。 

報告認為,網絡運營者應通過調整移動端應用的功能設置,為個人信息主體提供更明確、更好操作的信息刪除或註銷方式。在個人提出刪除要求後,或是網絡運營者的產品或服務停止後,運營者經及時刪除相關的人臉信息。法律法規另有要求的,運營者也應向個人信息主體作出說明。

有應用明文傳輸人臉照片及房產證 存在較高的信息洩露風險

數據傳輸安全是保障個人信息安全的關鍵環節。據CFCA安全專家介紹,網絡攻擊者可能截獲傳輸的數據包,進行數據竊聽、數據篡改、身份偽造等。因此,移動應用有必要採取加密等數據保護措施,降低人臉信息被攻擊者惡意獲取或破解的風險。

本次技術檢測顯示,20款被測應用中,有5款採用HTTP協議作為應用的網絡傳輸協議,其中2款採用該協議明文傳輸人臉照片(景區門禁1款,商業零售1款)。

一款應用採用HTTP協議明文傳輸人臉照片。

HTTP協議屬於明文傳輸協議,數據傳輸過程沒有任何信息安全保護措施,通信過程非常容易遭遇劫持、監聽、篡改,進而引發個人隱私洩露等嚴重的安全問題。

另有9款應用傳輸人臉照片時使用HTTPS安全傳輸協議,但沒有採取進一步的保護措施。信息安全從業人員認為,對人臉此類高度敏感的個人信息而言,不能僅依賴公開的安全傳輸協議,建議再添加一層單獨的數據保護。

今年以來,小區門禁應用呈現加速落地態勢,有效推動了基層管理與居民通行效率的提升。為了驗證居民身份,一些小區門禁應用會要求用戶上傳房產證、租房合同等信息。

本次檢測發現,3款小區門禁應用上了傳用戶的房產證或租房合同,其中一款為明文上傳,另兩款僅使用HTTPS協議。在網絡傳輸過程中,這些信息均存在洩漏風險。

門禁應用上傳房產證或租房合同。

技術檢測還發現,6款應用將用戶的人臉照片、身份證照片等個人信息上傳伺服器後,伺服器返回的連結可被網際網路公開訪問。將相關連結複製到瀏覽器中,可以直接查看對應的照片。

一款應用伺服器返回的連結可被網際網路公開訪問。

這意味著,攻擊者一旦截獲傳輸數據包,就將獲得用戶的一系列個人敏感信息。例如,一款在安卓平臺下載量超過200萬的小區門禁應用明文上傳身份證正反面照片、房產證照片,伺服器返回的圖片連結能被直接瀏覽或下載。


報告建議網絡運營者通過加密等多種數據保護措施,降低人臉信息被攻擊者惡意獲取或破解的風險。同時,網絡運營者需建立嚴格的內部管理措施,防止人臉信息被濫用,或是被非法提供給第三方。如無必要,網絡運營者應儘量避免存儲人臉原始圖片。

採寫:南都記者馮群星

編輯:馮群星


責任編輯:王超

相關焦點

  • 小區刷臉門禁App要求上傳人像及房產證
    報告顯示,四成被測應用(包括App、小程序和公眾號)的隱私政策透明度處於較低及以下水平,學校管理、商業零售類應用的透明度平均分最低,甚至有商場欺騙誘導用戶「刷臉」;部分小區門禁App明文傳輸人臉照片、房產證、租房合同等敏感信息,存在較高的安全風險。
  • 校園人臉識別應用實測:傳人臉照片不加密,隱私政策透明度低
    2019年,「人臉識別進校園」的案例密集出現,有一些學校引進了可以分析學生情緒的人臉識別應用。南都人工智慧倫理課題組(以下簡稱「課題組」)在2019年發布的《人臉識別落地場景觀察報告》中也提到了北京某高校的人臉識別系統能檢測學生的抬頭率和前排就座率,當時有學生對這套系統持質疑態度,認為涉嫌侵犯自己的隱私。
  • 我想有個應用:人臉識別社交APP
    我想有個應用,每天需找一個idea,好玩的,有趣的,咱們一起來侃侃。進入到移動網際網路時代,通過手機APP能實現的事兒是越來越多咯!如果哪天你在街上被對面素不相識的人認出來。不用奇怪,他也許是真的用了 Google人臉識別App,Google Goggles。
  • 小區安裝人臉識別系統 擔心安全未錄入人臉的業主被攔在門外
    業主擔心人臉識別系統不安全,害怕信息被盜用未錄入人臉,但進入小區時遇到被門衛阻攔的尷尬情況。門禁系統升級為人臉識別 業主擔心個人信息的安全2007年,楊女士購買了位於西安市科技路楓韻藍灣小區的一套房屋,2008年10月左右,楊女士一家入住小區,並用房產證、身份證等證件辦理了門禁卡。
  • 【深度】人臉識別泛濫,誰有權拿走你的人臉數據?
    這則通知中寫到,隨著新冠疫情工作轉入常態化,為了加強居家隔離人員管理,有效降低外來輸入型病例傳播風險,小區計劃安裝智慧社區門禁系統,需要居民通過手機APP或到居委會現場上傳包括手機號碼、身份證以及人臉照片等信息,辦理新的出入權限。王軼所在的業主群共有近500人,群內成員包括小區的業主和租戶。
  • 「AI換臉」騙過人臉識別!2元就能買上千張人臉照片
    > 購物時「刷臉」支付、用手機時「刷臉」解鎖,進小區時「刷臉」開門……如今,越來越多的事情可以「刷臉」,用人臉識別技術來解決。
  • 應用層下的人臉識別(三):人臉比對
    本文作者根據多年人臉識別項目經驗,總結了人臉識別技術在安防、商業領域應用及產品設計細節,匯總成應用層下的人臉識別系列文章。本文為系列文章的第三篇——介紹人臉比對相關內容。全文圍繞人類比對類型、人臉比對要素展開介紹。
  • 「AI換臉」騙過人臉識別!這些應用更安全……
    購物時「刷臉」支付、用手機時「刷臉」解鎖,進小區時「刷臉」開門……如今,越來越多的事情可以「刷臉」,用人臉識別技術來解決。近日發布的一份報告顯示,有九成以上的受訪者都使用過人臉識別,不過有六成受訪者認為人臉識別技術有濫用趨勢,還有三成受訪者表示,已經因為人臉信息洩露、濫用而遭受到隱私或財產損失。那麼「刷臉」時代,我們的人臉信息安全嗎?
  • 人臉支付、刷臉賣房……人臉識別的喜與憂在交替上演
    背後的原因是售樓處的人臉識別系統。一些地產售樓部開始使用人臉識別技術進行客戶比對,以防「飛單」,而頭戴頭盔的男子是為了保護自己的臉。據了解,目前有80%以上售樓處安裝有人臉識別系統,有些開發商把人臉識別系統用於判客,以此識別購房者的類型。這讓刷臉再次成為爭議的漩渦中。
  • 困於人臉識別
    文|湯禹成進入日常縫隙處今年3月,勞東燕發現,小區每單元的電梯裡都貼上了通知,要求業主下載一個APP,錄入人臉信息,用於門禁升級。生物數據,包括指紋,一直存在洩露和被偽造的風險,但隨著機器學習技術的發展以及人臉識別大規模應用,人臉信息變得更為敏感。理論上來說,「你在社交媒體上公開的所有照片,都可能成為被利用的生物信息」。另一些事實證明,儲存和維護數據的系統並沒有那麼強大。
  • 智能人臉識別門禁,小區智能化管理的好幫手
    智能人臉識別門禁,小區智能化管理的好幫手!  以考勤這一方面作為例子,智能人臉識別門禁,可以實現規劃設置不同的管理層級,管理責任劃分等以此進行分級管理。當前智能人臉識別門禁系統早已運用廣泛,適用於社區、廠區、工業園區、車站機場、寫字樓、政務機關、學校、醫院等各個領域。  智慧社區的建設同樣也離不開人臉識別門禁系統,智慧社區可以利用先進的人臉識別技術與門禁相融合組成一套完善的智能人臉識別門禁系統。在智慧社區裡,業主住戶僅憑「刷臉」就能當做鑰匙開門。
  • 人臉識別系統的基本原理
    同時,伴隨著數字圖像相關的軟硬體技術在人們生活中的廣泛使用,數字圖像已經成為當代社會信息來源的重要構成因素,各種圖像處理與分析的需求和應用也不斷促使該技術的革新。計算機視覺技術的應用十分廣泛。數字圖像檢索管理、醫學影像分析、智能安檢、人機互動等領域都有計算機視覺技術的涉足。該技術是人工智慧技術的重要組成部分,也是當今計算機科學研究的前沿領域。經過近年的不斷發展,已逐步形成一套以數位訊號處理技術。
  • 一文讀懂人臉識別技術
    通常我們所說的人臉識別是基於光學人臉圖像的身份識別與驗證的簡稱。人臉識別利用攝像機或攝像頭採集含有人臉的圖像或視頻流,並自動在圖像中檢測和跟蹤人臉,進而對檢測到的人臉圖像進行一系列的相關應用操作。技術上包括圖像採集、特徵定位、身份的確認和查找等等。簡單來說,就是從照片中提取人臉中的特徵,比如眉毛高度、嘴角等等,再通過特徵的對比輸出結果。2.
  • 戴口罩人臉照片2毛一張暗中交易!人臉識別安全如何保障?
    戴口罩人臉照片2毛一張暗中交易!人臉識別安全如何保障?但與此同時,一些用於打卡考勤或在社交平臺發布的戴口罩的面部照片,正在被偷偷搜集並在網上進行兜售。 日前有媒體爆料,有賣家聲稱其手中有幾十萬張戴著口罩的人臉照片,2毛錢一張,十萬張以上有優惠!這些照片來源,「一半是從網絡上爬(蟲)的,一半來自於現實世界。」對於來自於現實世界的照片,該賣家表示「就是打卡獲取保存下來的,而且都是年後(拍)的,時間很新,你肯定在網上找不到。」
  • 刷臉進小區真有必要嗎? 記者走訪杭州幾個使用人臉識別的小區
    要重視人臉識別應用的規範「南方都市報個人信息保護研究中心」在近期發布了兩份關於人臉識別應用場景觀察和公眾調研報告,報告基於2萬餘份問卷調查。其結果顯示,大多數人對人臉識別技術本身持認可態度,但已經普遍意識到「推廣應用時仍需注意風險,保障用戶知情權和選擇權」;報告還顯示,有30.86%的受訪者稱自己已經因為人臉信息洩露、濫用遭受損失或者隱私被侵犯;其中高達82.7%的受訪者表示關心過個人的人臉原始信息(如照片)是否會被收集方保留和如何被處理;有64.39%的受訪者認為人臉識別技術有被濫用的趨勢,其中,學歷越高越認為人臉技術有被濫用趨勢
  • 刷臉進小區真有必要嗎?記者走訪杭州幾個使用人臉識別的小區……
    你家小區或者鄰家小區,有沒有裝上人臉識別進出系統?有人覺得方便,不用帶卡,刷個臉就能進門。有人表示擔憂,錄入的信息會不會洩漏,隱私要如何保護?日前,《杭州市物業管理條例(修訂草案)》提出「禁止強制業主通過指紋、人臉識別等生物信息方式進入小區」。
  • 「人臉識別第一案」主訴人郭兵:我為什麼推動「人臉識別」入法
    我提出最核心的問題,就是當前不少小區、物業強制安裝了人臉識別門禁設備,引發了很大爭議。對此,我認為有必要在修訂草案中加強對業主生物識別信息(尤其是面部特徵信息)的保護,防範業主委員會、物業服務人的違規操作。
  • python應用之人臉識別及人臉解鎖
    本程序界面人臉識別,還可以細分為1-1人臉檢測,1-2人臉提取,2人臉比對,經過比對,可以發現人臉識別程序,並不識別卡通頭像2-人臉比對既然程序能夠識別出人臉,接下來,做人臉比對也是順理成章的了我們把待鑑定的人臉圖片,和已知的人臉進行比對我們接下來的任務
  • 校園應用人臉識別系統怎麼樣?
    隨著軟硬體的升級,人臉識別技術越來越完善,適用場景也越來越多。 人臉識別系統滲透在辦公大樓、智慧工地、學校、政府機構等各種場景,門禁管理進入了智能化時代。那我們來聊聊校園應用人臉識別系統怎麼樣?  智能校園門禁系統是人臉識別終端和門禁設備的組合,使用人臉識別門和匹配的人臉識別系統來控制行人進出。系統將通過黑名單預警阻止陌生人和犯罪分子進入校園。  人臉識別終端安裝在學校的每個通道的門上,使用人臉識別系統監控人行通道。 所以校園內的教師,學生和工作人員都要經過人臉識別系統。進入學校時,必須通過人臉識別技術識別,識別成功後,將會自動打開閘門。
  • 人臉識別測溫儀_讓體溫檢測更高效
    近日,進出小區、上下班測體溫成為了每個人必須體驗的「項目」。各種手持式的紅外測溫儀靈巧、便捷,成為了社區工作制二的好幫手。隨著復工返崗日期的來臨,火車站、機場等人流密集場所也積極引入人臉識別測溫儀,爭取高效的完成乘客測溫工作,為乘客出行安全提供保障。