让我们按类别分解它。
Carrier IQ 监控哪些信息? Trevor Eckhart 说(取决于手机制造商)它会收到每个按下/点击的键、屏幕上任何点击的位置、收到的所有短信的内容、您打开或切换焦点的每个应用程序的名称、有关信息您收到的每个电话、每次更新/查询位置时的位置、访问的每个网页的 URL(包括 URL 参数;是的,即使是 https URL),以及可能有关每个 HTTP 请求的其他信息。我没有看到有人对这些说法提出异议。
请注意,这是由 Carrier IQ 应用程序监控的信息;这并不一定意味着应用程序会对数据进行任何处理、存储或允许它离开您的手机。
Carrier IQ 会在您的手机上记录哪些信息?很难获得关于哪些信息可能存储在手机中的持久性存储或日志文件中的明确信息。Carrier IQ 是否会记录它收到的信息?我不知道。
Carrier IQ 表示,他们的软件“不会记录、存储或传输 SMS 消息、电子邮件、照片、音频或视频的内容”,并表示“我们不会存储”击键,并且“不会记录文本消息” ”。然而,他们还说,他们确实“记录了 [a] 呼叫 [is] 掉线时您在哪里,以及正在使用的塔的位置”。Lookout 说“他们似乎没有将您的击键直接发送给运营商”。 丹·罗森伯格似乎暗示Carrier IQ 应用程序正在“将诸如击键和 HTTPS URL 之类的事件记录到调试缓冲区”,但我不清楚该调试缓冲区的存储位置(仅在 Carrier IQ 应用程序的内存中?或一些持久存储排序?),而且我总是有可能误解了他的陈述,或者把一个简短的短语读得太多了。Dan Rosenberg随后详细阐述,发现在一部特定手机上,CarrierIQ 可以记录访问过的 URL(包括 HTTPS)、GPS 位置数据和电话号码,但不能记录所有击键、短信内容和网页内容浏览了。
CarrierIQ随后澄清说,他们的软件确实记录了“短信来自和去往的电话号码”。
Trevor Eckhart 表示,他 HTC 手机上的 Carrier IQ 软件将大量个人数据(按键、短信等)记录到调试日志文件中,因此这些信息以明文形式存储在他的手机上。Carrier IQ 随后证实了这一发现。Carrier IQ表示这是因为调试功能保持开启状态。听起来他们在指责 HTC 没有删除或禁用 Carrier IQ 软件中的调试代码。目前尚不清楚其他制造商的手机是否存在类似问题,或者是否仅限于 HTC 手机。
哪些信息会传输给运营商? Carrier IQ 表示,只有诊断信息和其他统计信息会离开您的手机:“例如,我们了解短信是否准确发送,但不会记录或传输短信的内容。我们知道哪些应用程序正在耗尽您的电池电量,但是不捕获屏幕。” Dan Rosenburg说,该软件还可以在某些情况下报告您的位置 (GPS)。Carrier IQ已确认,如果运营商启用,他们的软件会捕获拨打和接收的电话号码以及访问的所有 URL。
但是,Carrier IQ 还表示,发送给运营商的信息量取决于运营商,并同意 Carrier IQ 应用程序有能力传输正在使用的应用程序以及用户访问的 URL。一些运营商并不是很坦率:例如,Sprint 说他们“收集了足够的信息来了解客户对我们网络上设备的体验以及如何解决任何连接问题,但我们不会也无法查看消息的内容,照片、视频等,使用这个工具”(不是很具体);AT&T 表示,他们对 Carrier IQ 的使用符合他们公布的隐私政策,但没有多说什么。其他运营商更为明确:VerizonRIM说他们不使用 Carrier IQ,也没有在他们的任何手机上预装它。显然 T-Mobile 使用 Carrier IQ,但我还没有找到他们的声明。
Carrier IQ随后披露了其代码中的一个错误,该错误可能导致其在某些特殊情况下捕获文本消息的内容并无意中将其传输给运营商,这是其代码中意外错误的结果。
信息如何传递给运营商? Carrier IQ 表示,通过手机传输的任何信息都会通过加密通道发送给运营商。我没有看到有人对这个说法提出异议。
运营商或其他人可以命令应用程序更改其中的任何内容吗?我不知道。我不知道运营商或 Carrier IQ 是否有办法向 Carrier IQ 应用程序发送命令,使其收集、记录或传达比其正常操作模式下更多的信息。
特雷弗·埃克哈特 说运营商可以将数据收集配置文件“推送”到手机。他还说,配置文件指定了 Carrier IQ 应用程序收集、存储和通过手机传输哪些数据,并且如果配置文件,Carrier IQ 应用程序接收到的任何数据都可能符合从设备传输的条件指定。他建议“门户管理员”(大概在运营商处)因此有能力定位特定用户,向他们推送一个配置文件,使手机传输各种信息(按键、短信内容、 URL 等)关闭电话,然后可以查看此信息。如果这是准确的,则表明即使应用程序通常不会通过电话传输此信息,运营商有能力强制应用程序这样做。目前尚不清楚在此之前是否向用户发出任何通知或任何试图获得同意的尝试。我没有看到对这些说法的任何独立分析。
CarrierIQ随后确认可以通过 SMS 向 CarrierIQ 软件发送控制消息,以命令 CarrierIQ 软件执行某些任务。CarrierIQ 尚未阐明可以发送的全部命令范围是什么,或者 CarrierIQ 软件如何验证这些命令 SMS 以确保它们不被攻击者利用,因此很难评估与此功能相关的风险。
其他信息来源。维基百科有一个关于 Carrier IQ 的页面,其中包括一些更新、部署或不部署 Carrier IQ 的运营商和手机制造商列表、政策制定者的一些反应以及针对 Carrier IQ 的诉讼。