小米手机有后门??🙄🙄🙄

2016-09-16 16:29:25 +08:00
 wendelwu
http://thehackernews.com/2016/09/xiaomi-android-backdoor.html
话说有人知道 AnalyticsCore.apk 这个 app 不😨😨😨
22297 次点击
所在节点    Android
80 条回复
20015jjw
2016-09-18 02:25:04 +08:00
@FFLY
我们不是黑国产 只是避险而已 这就跟
你妈跟你说晚上 3 点不要去小巷子里晃 不是说 3 点的时候一定比 12 点危险 43% 而只是说这东西风险大 有传言说 3 点出去人口容易被抢劫
一样 既然知道国产可能有问题 为啥还要用呢 又不是没有 Nexus 没有三星 没有索尼 没有 iPhone ?
omen
2016-09-18 09:41:47 +08:00
IOS 手机有后门??
安卓手机有后门??
微软手机有后门??
微软 PC 有后门??
former
2016-09-18 10:35:07 +08:00
是个手机都有后门吧
FFLY
2016-09-18 11:54:51 +08:00
@20015jjw 你的论点是,国产有风险,但是事实是大家的风险都是一样的。比如 iPhone 在街上容易被小偷关注,三星电池用着用着容易爆炸。风险都是相对的,大家都有用户体验改善计划,都有云服务,都在回传数据。
afpro
2016-09-18 12:26:05 +08:00
你们注册小米账户的时候看用户协议了么 是不是没看直接就点接受了 ……
cairnechen
2016-09-18 13:09:54 +08:00
点亮屏幕这个都不能统计么,数据埋点后期用于产品改进决策这个不是很常见吗?
20015jjw
2016-09-18 15:03:33 +08:00
@FFLY iPhone 被偷可以再买 三星爆炸也是少数而且处理态度良好 你看看小米在印度着火那次 http://tech.firstpost.com/news-analysis/xiaomi-mi4i-explodes-while-charging-incident-caught-on-camera-327181.html 有任何处理了么? 体验计划归体验计划 但是国产隐私法律制度这么不健全 丑闻这么多 风险是不是更高?找你这个道理 走路都能被花盆砸呢 你就能用这个道理表示 飚车有风险 但是走路也有风险 所以都一样?
wxhm1120
2016-09-18 15:06:55 +08:00
现在所有互联网厂商都在抓 用户的数据 出行诡计 购物习惯 饮食偏好 各种
FFLY
2016-09-18 16:30:44 +08:00
@20015jjw 凑洋媚外也请有个度好吗?三星爆炸都被禁止上飞机了,你来说少数?今天新闻刚出来,国行也爆炸了。还在这里说少数,处理态度良好?这个爆炸概率都多高了,如果还不召回,那只能说三星高管们的脑袋被驴踢了。

你所谓的避险,更像被害妄想症,而且还是有选择性的。 iPhone 被偷只需要再买一个,不用担心被偷以后的隐私丢失?三星爆炸是小概率的,不用担心哪天炸到自己?至于国产隐私保护不健全,就是管你到底有没有偷我的隐私,没偷也是偷了,因为我要避险,哪怕这个概念是极小的,我都觉得是 100%的?

真是好思路,甚为佩服,典型的国外的 * 都是香的。
20015jjw
2016-09-18 16:52:23 +08:00
@FFLY
note7 美国只是上飞机禁止开机而已 而且也就一个机型(貌似?)
小米这个范围之广 包括之前魅族把别人的手机内容同步到自己手机之中 360 自动收集 ss 帐号密码 这些事情还要我一一举例么?
iPhone 屏幕加锁后全盘都是加密的 就算你把芯片焊下来都去不出数据 国内安卓会默认加密? Nexus 6 以后就默认会了 三星我不知道 但是就算手机丢了就等于数据被偷光 最起码不被偷是你可以尽量控制的 而不像小米这个 用了就要被收集隐私数据 更别提这种糟糕代码导致的漏洞了
被害妄想症是觉得有人想故意害你 确实小米等一票国产厂不拿用户隐私当隐私这件事是故意的 而且是害我的 但你跟我说三星这个电池也是故意的?这是根本价值观的问题 国内价格战打得这么厉害 不靠耍流氓就靠一台手机赚 50 他能活么 羊毛出在羊身上 动脑子想想啊...
实在不服 你给我列几个国外手机隐私出问题的事情 我来给你列几个国内的 比比数量?
FFLY
2016-09-18 21:03:07 +08:00
@20015jjw 我们说的是小米,不是国内厂商,不要扩大范围。上面已经有 V 友说了,小米的隐私协议还是很专业的,至少是个国际大厂的样子。所以我们可以假设小米在隐私保护方面,有根据他的协议去履行,那么得出以下几点。

1. 小米在隐私协议允许的范围内收集的数据,和苹果三星等国际大厂的做法是一样的,不存在用了就被偷,也不存在不可控制。因为同意协议的按钮是用户自己点的,你也可以点拒绝,不去用。这和苹果三星的流程也是一样的,用户有拒绝的权力。
2. 你说糟糕代码导致的漏洞,那请你好好把这篇文章去读一篇,搞清楚人家写的是什么。整篇文章没有攻击方式的实践,只是在纯脑补,连作者自身都没有用肯定的语句,你倒是一口咬定了,真是奇怪。
3. 不靠流氓,一台赚 50 元,能不能活。这个本身就是伪命题,谁告诉你的一台只赚 50 元? iPhone 的高利润是众所周知的,你可以去查查 iPhone 的硬件成本,不到其售价的五分之一。
4. 这是根本价值观问题,请问是什么根本价值观?手机本身就不是奢侈品,难道拿着一台高价的 iPhone ,就体现你的价值观了?因为 iPhone 的售价高,所以就不会偷隐私了?

最后没有什么服不服的,就一句话,不服就来一篇完整的小米偷隐私的技术分析,没有就闭嘴。
20015jjw
2016-09-19 01:11:02 +08:00
@FFLY 对不起我说的就是国内的厂商,你都上升到崇洋媚外的高度,我还不能说国内的其他厂商了?小米的隐私以前出过问题,即便现在写好了没人看的协议,一样也是前面出过事情的,不值得被信任。

1. 对啊我这不就正在选择拒绝选择不用么...... 你这点让我怎么 argue...
2. 标题不是肯定的语句么... "Xiaomi Can Silently Install Any App On Your Android Phone Using A Backdoor" 难道这句还是否定的了...? 就连官方都说了 "Starting from MIUI V7.3 released in April/May, HTTPS was enabled to further secure data transfer, to prevent any man-in-the-middle attacks." 所以 7.3 之前的都是可以被攻击的? 文章说的是,小米可以选择直接安装一些软件到其设备而不用问用户要许可,然后文章认为这一行为已经是 backdoor ,但是又继续说,这个 backdoor 用 HTTP 而不验证签名,所以理论上来说黑客可以利用。我本来的意思就是说,小米往手机里偷偷装东西,偷偷上传用户数据,就已经是不尊重用户选择和隐私的行为了,跟别提还有黑客利用他自己后门的可能性。同样的自动更新,一直在自动更新旧版 Windows 到 Windows 10 还跳出一些通知呢,还不是在国外被告了赔钱?
3. 我的意思就是 iPhone 这种设备最起码人家不会想尽办法来用软件 /服务 /数据赚钱,因为设备本身就已经有相当的利润了。你这是在帮我 argue 吗?顺便我随手一搜, NY Times 报道(" it seems that Xiaomi made about $3 per phone on the roughly 18.7 million handsets it sold last year"), 2014 年里,小米平均一台设备才$3 ,远远不到 50 元,你是觉得 2015 年能到 50 元么?就算能到 200 元一台的利润,就高了?
4. 这是公司价值观的问题,国内这些厂一个个出事情,这说明大环境如此。我不是说 iPhone 的售价高就一定不会偷隐私,而是因为 iPhone 的售价高,所以厂家偷隐私的动机大大减小,因为已经能赚不少钱了。你看国内,安卓 App 多少人用正版?小米商店有付费软件么?软件不赚钱,设备不赚钱,那怎么赚钱?(顺便 iPhone 那句你在说什么?一台 iPhone 700 刀而已 为啥高价了...)

别不服了少年,我随手一搜, xiaomi privacy ,第一篇就是关于当年印度人发现的安全问题:开机后,小米发送了运营商名称, IMEI 和电话号码到 api.account.xiaomi.com ,接着发送了联系人的数量和短信的联系人。这是真实的测试,文中引用了 F-Secure 的测试,你可以自己看。这件事导致了 2014 年 8 月小米的公开声明,和一个 OTA 更新来*给用户选择不发送数据*的选项。所以万一有不懂的人加入了呢?
按照你这个一定要完整的技术分析的逻辑,你朋友跟你说这家餐馆难吃,网上搜这家餐馆跳出来难吃的新闻,你明明可以选择好吃的餐馆,但是你就是要“完整的好吃程度分析”,才会选择不吃?当然如果你说小米便宜三星贵那我也没办法了,多赚钱吧...

NY Times :
http://mobile.nytimes.com/blogs/bits/2014/12/15/xiaomi-releases-financial-data-showing-its-growing-strength/?_r=0&referrer=
印度人的安全问题报道:
http://www.deccanchronicle.com/141023/technology-mobiles-and-tabs/article/xiaomi-really-spying-indian-user%E2%80%99s-privacy
FFLY
2016-09-19 09:04:34 +08:00
@20015jjw 我就说两点吧

1. 小米还真的有收费的应用,而且不止应用,游戏,皮肤,铃声等多了去了。单就这方面来说,小米和国内其他厂商还真不一样,至少我身边就有人在小米的平台上赚过钱。
2. it seems that 的意思你应该懂吧?这样的句子来做论据,不妥吧?另外印度人的那篇, iPhone 你开了云同步一样是要上传这些数据的,把云同步认为是偷隐私,我觉得写这个文章的人,不适合活在这个互联网的时代。
20015jjw
2016-09-19 09:45:36 +08:00
@FFLY
呵,收费?
http://app.mi.com/details?id=com.ustwo.monumentvalleyzz&ref=search
http://app.mi.com/details?id=com.squareenixmontreal.hitmansniperandroid.kyx&ref=search
不搜不知道 随手找两个付费应用出门就是盗版?点一下直接下载 APK 就下来了?顿时没心情讨论了。
就这种应用都靠偷的公司你也信他能不对你的隐私做手脚?这就是我说的价值观问题,这公司真的 low 。
你要是觉得这个价值观没问题,我服,你大概也不适合活在法治社会...
heat
2016-09-20 11:18:11 +08:00
@20015jjw 对方明显是某米内部人士... 一开始你就输了。司马懿之心路人皆知的事,还能给洗地的还有啥可说的
hongfeiyu
2016-09-20 15:56:32 +08:00
为什么我有一种进了知乎的感觉
20015jjw
2016-09-20 15:58:41 +08:00
@head I just thought he's so bad at this that poking holes in his arguments was more fun than winning this. No wonder the poor thing can only work for a not even decent company and afford a usable phone :)
skylancer
2016-09-22 11:01:50 +08:00
我顺便说一句,有人已经逆向完了 AnalyticsCore
就这样,剩下我不说了
asdwddd
2016-09-28 10:16:23 +08:00
那个 @FFLY 明显就是在为 mi 洗地
percentsfg
2016-10-13 08:36:29 +08:00
adui 还要隐私?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/306610

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX