為了「反欺詐」,金融類App需要更多手機「權限」?

2020-12-20 每日經濟網

金融類App的與眾不同之處在於,其與貸款、理財等密切相關,合理範圍內的手機權限是金融「反欺詐」大數據風控策略的重要一環。

圖片來源:攝圖網

一款名叫「ZAO」的換臉手機App迅速走紅後又因收集用戶隱私信息備受爭議。

在今年App違法違規收集使用個人信息專項治理的當下,多家金融類App也被「點名」超範圍收集用戶信息。

近期,包括銀行、網際網路金融等機構迅速公布其最新的用戶數據隱私協議。最近的案例是9月27日,京東金融App即將更新其最新版本的App隱私政策。不僅如此,近日,多家金融機構App亦更新了「用戶信息保護指引」。

例如,招行9月5日發布最新版本的App用戶隱私政策;工行8月31日對「融e行」App制定信息保護指引,當用戶使用一些功能時,會收集地理位置、相冊等敏感信息。如,工行註冊「融e行」App,需要用戶手機號碼、暱稱、頭像、身份證信息、銀行卡號並驗證銀行卡密碼。

但金融類App與眾不同之處在於,其與貸款、理財等密切相關,合理範圍內的手機權限是金融「反欺詐」大數據風控策略的重要一環。

機構多須讀取權限才可使用App

隨著行動支付興起,大多數金融機構需要轉向移動端,一個App即承載了經營所需的大多數功能。

不過,由於金融服務的特殊性,大多數銀行App要求強制讀取部分手機隱私權限,否則將無法使用相關App功能。

9月24日,記者測試各大銀行手機App權限發現,四大行中,工商銀行App要求讀取用戶手機設備ID等電話權限、存儲權限,否則將無法使用App。建設銀行App要求讀取手機狀態和身份等基礎信息、照片和媒體文件、獲取位置、獲取已安裝應用列表。農行、中行App要求獲取設備通話狀態和識別碼等設備信息,否則不能使用App。

其中,所謂手機識別碼,也稱手機序列號、IMEI,用於在行動電話網絡中識別每一部獨立的手機等移動通信設備,相當於行動電話的身份證。

再觀察股份制銀行App,招商銀行App要求讀取存儲、設備ID、位置等信息。平安口袋銀行App要求讀取識別碼和存儲權限。

網際網路信貸類產品中,微眾銀行App、百信銀行App也均要求讀取設備標識和存儲權限,否則將無法使用App。此外,百信銀行App也指出,關閉位置權限,會影響貸款等產品使用。此外消費金融公司中,招聯消費金融要求讀取存儲空間、電話和位置權限。

銀行讀取這些隱私權限有何用途?對於IMEI等手機識別碼,在於確定機主個人信息,從而確保手機端設備登錄的安全性。

值得注意的是,銀行類App要求讀取手機位置權限。多位業內人士指出,這與金融機構的反欺詐策略有關。

建行App顯示,獲取位置信息用於電子銀行交易風控,同時查看周邊網點、優惠商戶及所在城市的生活、信用卡及貸款等生活服務。掃描已安裝應用列表是為了驗證是否存在仿冒建行App的應用。

招行App明確指出,讀取地理位置主要用於App交易風控,另外展示城市服務,包括網點預約、搜索結果匹配、飯票和影票,系統後臺將保存交易時的位置信息、IP位址和埠等網絡信息。

獲取多類權限必須且必要?

金融類App強制讀取這些權限,是必須且必要的嗎?

9月24日,一位大行風控團隊人士對記者表示,銀行App讀取定位權限、IMEI等,一般用於銀行「反欺詐」模型的驗證,主要觀察行為軌跡是否正常,是否有被集體操縱,從而防範「羊毛黨」等欺詐團夥。

頂象反欺詐專家梁家輝認為,IMEI號類數據可以作為設備唯一標識,用來跟蹤設備與用戶綁定匹配等關係。如果一個帳戶經常換設備登錄,或者一臺設備上登錄多個帳戶,這臺設備就可以被判定為「風險設備」,在該設備上登錄過的帳號都是存在風險的。

他指出,IMEI如果作「設備唯一標識」,屬於高權重欄位。但現實情況中,一般不會採用IMEI作為設備唯一標識,因為IMEI非常容易被篡改,一般是依賴多個欄位組合生成唯一標識。設備的定位信息在反欺詐識別的權重屬中等。相比之下,設備當前的環境風險情況(如是否運行在模擬器、是否多開、是否被注入等等)權重更高。

這其中,智慧型手機的地理位置權限對於信貸等交易至關重要。

一位資深消費金融人士指出,在其風控模型中,舉例而言,設想一個人如果多年沒換手機號碼說明至少不會突然「失蹤」,通話關係比較穩定說明有穩定的交際,若有穩定的出現位置,即使沒有聚焦位置但長期在同一個基站,說明其生活和工作範圍,這就可能排除掉很多其他風險。如果「羊毛黨」買個號碼,絕對不是上述這種表現,將這一數據與其他的數據結合,再與放貸放在一起,具有很強的相關性。

梁家輝認為,定位權限可以根據用戶的地理位置來判斷異地登錄、異地消費是否存在欺詐、盜刷等風險交易的可能。

違規App被點名

電子支付、人臉識別的盛行,也讓其成為驗證個人身份的重要工具,部分銀行等金融類App要求大額轉帳時需要人臉識別認證。

但過度收集隱私數據導致公眾一度恐慌。換臉App受追捧僅過一天,公司被曝光將上傳的肖像據為己有,可隨意使用、再授權,被質疑可用於盜刷。支付寶緊急闢謠稱,「假臉」無法突破風控手段,不影響安全,但其表示採集用戶信息時,應遵循最少、夠用的原則。

今年1月,網信辦、工信部、公安部、市場監管總局等聯合發布《關於開展App違法違規收集使用個人信息專項治理的公告》。

公告指出,近年來,移動網際網路應用程式(App)得到廣泛應用,但App強制授權、過度索權、超範圍收集個人信息的現象大量存在,違法違規使用個人信息的問題十分突出。決定自2019年1月至12月,在全國範圍組織開展App違法違規收集使用個人信息專項治理。

9月21日,國家網絡安全宣傳周傳出消息,截至目前,App違法違規收集使用個人信息專項治理工作組已經評估近600款用戶量大、與民眾生活密切相關的App,並向其中問題嚴重的200餘款App運營者告知評估結果,建議其及時整改,整改問題達800餘個。

其中,理財貸款類App成重災區,多款理財貸款類App被「點名」。某網絡貸款App開發公司為多家「套路貸」公司提供App開發集成服務,並開設公司,採用技術手段在網上扒取用戶的通話詳單、充值記錄、消費記錄,用以判斷受害人消費能力和家庭準確住址。

自8月底以來,廣東警方先後曝光86款存在違規行為的App,其中多款為金融類App。

例如,廣東警方指出,日照銀行App 4.2.3版本超範圍讀取用戶聯繫人通訊錄信息、收集用戶位置信息、獲取用戶設備上已知帳號列表、允許應用隨時使用麥克風進行錄音,且其無隱私政策。

此外,網際網路金融類App中,廣東警方指出,微貸網App 6.5.1版本超範圍收集手機用戶位置信息,允許應用隨時使用麥克風進行錄音,且未在隱私協議中說明錄音、訪問用戶位置的用途;小牛在線App 5.1.6 超範圍收集讀取用戶聯繫人數據、通話記錄日誌、允許應用程式錄製音頻。

同時,一款名為「口袋貴金屬」App 8.7.3版本被指出,該App讀取用戶簡訊內容,可在用戶未執行操作的情況下撥打電話號碼,可能導致意外收費或呼叫,允許應用隨時使用麥克風進行錄音。南京某公司開發的兩款借錢類App,均超範圍收集讀取用戶聯繫人數據,接受並讀取用戶簡訊內容。

目前,針對App隱私安全的治理仍在起步。不久前,《App違法違規收集使用個人信息行為認定方法》等系列制度文件剛公開徵求意見。

21世紀經濟報導 辛繼召

相關焦點

  • 金融類App上架iOS的經驗分享
    金融類app上架app store需要以下資質:1.《金融許可證》,當地政府的金融批准文證件,與有金融資質的公司籤署的合作合同/協議,以上任一資質。(合作公司資質需同步提交);若無《金融許可證》,需提供:a.公司經營範圍:投資理財。b.提供理財公司授權。
  • 手機開通通訊錄、攝像頭、位置權限會發生啥
    手機每次安裝APP應用,總會提示獲取通訊錄、攝像頭、位置等權限。那麼問題來了,你知道獲取這些權限會發生啥嗎?獲取通訊錄聯繫人權限當你的通訊錄權限允許之後,你手機上的所有聯繫人,都會被這個應用給讀取走。有的還會把你手機上通訊錄聯繫人的通話記錄、簡訊消息等取走。獲取通訊錄聯繫人權限,這意味著啥呢?
  • vivo新款手機成APP"試金石" 誰來管管手機App權限
    而這正是當前許多App的普遍問題:為了實現核心功能以外的其他功能,往往希望從用戶手中儘量獲取更多隱私權限。   工信部曾公布2017年二季度檢測發現問題的42款應用軟體名單,其中不少軟體就涉及未經用戶同意,收集、使用用戶個人信息,惡意操控用戶手機等問題。
  • 100%的安卓APP在獲取手機隱私權限?如何保護個人隱私安全與防詐騙
    不同手機APP如何獲取個人隱私?詐騙分子又整出什麼新陷阱?在人工智慧全面爆發前,如何最大程度保護隱私的同時又享受到數字時代的便利性?這些問題應格外重視並儘早解決。 1月25日,騰訊社會研究中心聯合DCCI網際網路數據中心舉辦《2018網絡隱私及網絡欺詐行為分析報告》發布會,對近千款APP獲取手機用戶21項隱私權限進行了測評,發布了隱私安全變化的趨勢。
  • 廣發銀行等金融類App被責令整改或關停 因存在侵害用戶權益問題
    平安東莞銀行等30款金融類App被責令整改或關停,因存在侵害用戶權益和安全隱患問題!   來源:行長要參   本批被責令整改的201款侵害用戶權益和安全隱患問題App中,涉及金融類App 30款。   近日,廣東省通信管理局發布消息稱,209款App被廣東省通信管理局責令整改或關停。
  • oppo手機安裝權限設置在哪裡
    我們分享此文出於傳播更多資訊之目的。如有侵權,請在後臺留言聯繫我們進行刪除,謝謝                                                                                                 在oppo手機上的安裝權限默認僅開啟軟體商店、遊戲中心等自帶應用的安裝權限,第三方應用商店需要開啟安裝權限才可以安裝應用,那在哪裡開啟安裝權限呢,下面就和小編一起來看看吧
  • 被劫持的不只是瀏覽器主頁 手機APP過度索取權限何時休
    ■安裝時要求權限過多、收集信息過度,APP技術霸凌時有發生「我的手機APP一打開網頁,就彈出各種抽獎小廣告」「看個視頻,卻要求獲取我的通訊錄權限,不打開權限就無法觀看」「下載後安裝APP,需要獲取我的地理位置信息,不同意就裝不了」……手機APP要求權限過多、過度收集信息非常普遍,也是被吐槽和投訴的技術霸凌「重災區」。
  • 被騙子拉入QQ群後,立刻收到了反欺詐警示電話
    本想了解騙子是如何詐騙的,卻感受到了騰訊反欺詐和96110的反欺詐的強大。公司收到冒充總經理的郵件10月15日早上,珠海的朋友李先生在微信上說,郵箱收到一封騙子冒充他給公司全員群發的郵件。李先生原先是知名遊戲製作人,目前在做精密智慧機器人,是智能製造+高科技的實業企業家。
  • 為啥手機APP要獲取權限?這些權限不能隨便同意
    大數據時代只要用個人信息登錄手機App、註冊網站帳號等,如果個人信息被別有用心的人利用,可以說我們在網際網路上沒有任何秘密可言。移動網際網路時代,手機App在運營的時候都會向我們索取用戶權限,一些軟體在用戶不給予權限的情況下回使用不了,更有惡劣的App不給權限直接閃退。
  • 網際網路反欺詐體系建設,讀完這一篇就夠了
    數據化:與傳統的線下反欺詐不同,自動化的反欺詐檢測本質上是數據應用能力的比拼。數據採集能力、挖掘能力和分析能力、建模能力,決定了網際網路反欺詐能力的高低。這些原則決定了網際網路反欺詐體系對人員、方法、技術、數據等方面均存在特有的需求和特點:傳統的線下反欺詐往往是單兵作戰,但建設網際網路反欺詐體系需要一個完整的團隊,各個崗位分工配合共同完成。
  • app瘋狂獲取權限!10分鐘訪問2.5萬次,連剪貼板也不放過
    先看這些問題,在使用安卓手機中是不是經常碰到:1,在說了一句「想要吃什麼、想要買」什麼的話之後,打開一些app,推送的就是剛說過的內容;2,在某一個app搜索過某一東西,好像全世界都知道了一樣,其他的app知道,就連網頁也知道;3,手機app在後臺自動運行,不斷地獲取一些不相干的權限;4,不給其他權限不給使用手機。
  • 關注 | 手機APP獲取權限的邊界在哪兒?隱私誰保護?
    ◆ 有的APP一旦用戶禁止獲取信息等權限,使用體驗變差◆ 儘可能廣泛地調取用戶權限,是為了儘可能廣泛地收集數據,最後形成大數據◆ 目前發布的2條相關條例並未規定APP越界後的懲治措施,實踐中也被追責的判例◆ 我國對個人信息的保護在民法和行政法上存在真空地帶◆ 用戶可通過設定設置,禁止APP調取不必要的權限記者/楊學義
  • 5 款輕量 Android 安全 App,讓你用手機不再擔驚受怕
    Android 手機到底需不需要安全軟體一直是個爭議話題。
  • 安永:新形勢下,金融機構公司業務反欺詐實踐指南
    另一方面,企業業務的數位化轉型促進了業務辦理的線上化,疫情的出現導致業務無法面對面辦理也增加了身份識別的難度,再加上政府為了改善營商環境於2019年取消了企業銀行帳戶開戶許可,這些都給金融機構企業業務的反欺詐和反金融犯罪帶來了新的挑戰。
  • 手機日記App,了解手機只是為了更好地了解我們自己
    盧先生繼續介紹:「手機日記的手機數據獲取從兩個方面得來,一是獲得讀取已有數據的權限,如讀取通話記錄、聯繫人和照片,獲得地址定位;二是獲得安卓系統查看使用情況數據的權限,在後臺統計各個應用的使用時長。」帶著這樣的疑問,我諮詢了一位從事安卓App開發的高級工程師朋友,他給我的答案讓我出乎意外:「很多常見的app的功能實現都需要建立在讀取用戶基本數據之上的,比如讀取照片、定位、聯繫人等,這並不會影響到用戶的隱私,微信也需要獲得這些權限才能正常使用。
  • 手機APP訪問權限要謹慎授權
    一、訪問網絡除一些離線使用的軟體外,大部分手機APP都需要網絡權限的支持,沒有它就沒辦法獲取網絡。二、推送信息 手機APP會發送推送消息,除了部分涉及到在線聊天功能的軟體外,其他的APP推送功能可以不授權。三、訪問相機或麥克風一些APP如不需要使用掃描二維碼、錄音、拍視頻等功能,是可以不授權的。
  • 法國反欺詐法案即將生效!2020/1/31前上傳您的法國增值稅稅號!
    通知內容解讀 為了符合新的法國反欺詐法規的要求,所有的亞馬遜賣家都應當上傳法國或者歐洲增值稅稅號。如果您需要註冊增值稅,我們建議您立即開始申請增值稅稅號,因為稅務機構可能需要幾個月的時間才能完成這一過程。 根據法規,亞馬遜需在2020 年1月31日之前向法國稅務機構提供有關您亞馬遜業務的特定數據。需要提供的數據包括稅務信息,如您的法國增值稅稅號。 我們建議您立即採取行動,因為法國稅務機構可能會使用您的數據來評估您是否符合法國的稅務要求。
  • 黑瞳科技聯手MIT、GBG落地智能反欺詐,推五大反欺詐產品
    12月18日,黑瞳科技在上海舉辦「智能反欺詐的全球突破」黑瞳科技成果發布會。黑瞳聯手MIT麻省理工、全球反欺詐服務商GBG,推出金融領域五大智能反欺詐產品——瞳核、瞳籤、瞳分、瞳眼、瞳雲,形成覆蓋金融業務全場景的產品矩陣。
  • 「全民反詐」APP上線啦!
    四、下載完成後用手機註冊登錄即可,登錄後在頁面左下角找到詐騙預警,點擊進入。五、點擊「一鍵開啟」,並允許APP獲取所有權限後,依次打開來電預警、簡訊預警、APP預警,便可全天候為您的來電、簡訊、APP下載等進行安全監測。
  • 「百融科技」百融AI應用之設備指紋 打造智能金融反欺詐利器
    據了解,目前各類金融場景中的欺詐行為已超過100種,包括套現、網絡貸款詐騙、刷單、中介代辦、電信詐騙、薅羊毛等,涉及金額巨大。可見,金融機構要順利進行數位化轉型,如何成功阻擊黑灰產是需要直面的現實問題。