APP下载

Zoom遭爆与脸书共享用户资料,官方紧急拿掉脸书SDK辩不知情

消息来源:baojiabao.com 作者: 发布时间:2026-08-11

报价宝综合消息Zoom遭爆与脸书共享用户资料,官方紧急拿掉脸书SDK辩不知情
图片来源: 

Zoom

视讯会议平台Zoom被爆未经用户同意,就将个人资料分享给脸书,而且即便用户没有脸书账号,资料也会被一并收集送出。在事件发生后,Zoom于自家部落格解释,是脸书SDK擅自收集不必要的装置资料,他们已将脸书SDK从新版iOS客户端应用程序拿掉。

因武汉肺炎疫情加剧,不少企业要求员工在家工作,因此远端协作工具需求皆大幅增加,其中包括Zoom,从2月24日到3月13日不重复用户数量就增加了84%,但日前Zoom却被科技网站Motherboard爆料,iOS用户在启动Zoom客户端应用程序后,会透过脸书的Graph API,传送用户资料给脸书。

而Zoom在自家部落格的公告,也证实了这件事,官方表示,他们之所以会在iOS版使用脸书SDK,是为了要实作脸书登入功能,让用户可以直接用脸书账号存取Zoom平台服务,但他们在3月25日才知道,脸书SDK还收集了多余的用户装置资料,包括操作系统类型和版本、装置时区、屏幕大小、处理器核心以及磁盘大小等资讯。

不过,Zoom强调,脸书SDK收集的资料,不包括跟视讯会议相关的资讯,像是与会成员、会议名称和笔记等资料,都没有与脸书共享。Zoom也决定移除iOS客户端中的脸书SDK,并重新调整该功能,用户在浏览器仍可以用脸书账号登入Zoom,新版应用程序已在台湾时间3月28日开放下载,官方强烈建议用户更新应用程序到最新版本。

Zoom资讯与隐私安全事件一波接着一波,在去年7月,Zoom的Mac客户端被资安研究人员踢爆存在零时差漏洞,该零时差漏洞可能让Mac用户受到DoS以及资讯泄露攻击,而且官方处理态度消极,是在网络上舆论发酵之后,才有积极作为。

Zoom会在Mac上安装一个本地主机网页服务器,该服务器可让恶意人士对使用者进行DoS攻击,同时也有可能让内嵌特殊程式码的广告或是网页,随意启动用户的摄影机,对用户进行视讯监控。官方解释,该本地主机网页服务器是要让用户,能够快速地启动Zoom客户端,减少额外点击操作之用。

资安人员抨击,Zoom的这个做法,使Mac客户端存在根本性的安全问题,因为开了后门,任何网页都能跟本地主机网页服务器互动,而Zoom不该使用这种方法,让网页与桌面应用程序互动,资安人员也推测Zoom使用了骇客技术,绕过了浏览器Safari的安全保护机制。

更糟糕的是,即便用户移除了应用程序,这个服务器仍会存在,而Zoom在受到舆论压力,不得不发出更新版本,才提供用户移除本地主机网页服务器的选项。而由于并非所有用户都会积极地更新应用程序,因此Apple也直接发布Mac更新,从背景移除存在用户Mac电脑中,Zoom的本地主机网页服务器。

2020-03-30 16:46:00

相关文章