Блог Metlivi

Защитите идентичность, отделив идентификаторы от путей связей

Приложение-компаньон защищает реальную личность и социальные связи, когда оно разграничивает три идентичности — приватные идентификаторы входа, отображаемое имя внутри приложения и любой публичный или доступный для передачи хэндл — и делает любой путь между ними видимым и опциональным. Обнаружение контактов, доступ к адресной книге, предложения общих контактов, ссылки-приглашения, внешний вход и синхронизация устройств могут вновь связать эти уровни. Практическая проверка заключается не в вопросе «знает ли приложение мое имя?», а в том, «какой идентификатор может связать какого человека, при каком триггере и с какой аудиторией?». Шестиколоночная карта границ идентичности превращает этот вопрос в конкретные решения и предоставляет проверку отключения для каждой связи.

27 августа 2026 г.Время чтения: 9 мин.Дом, безопасность, питомцы и устойчивый бытАвтор: Metlivi Editorial Team
Раздел 1

Разделяйте данные для входа, отображаемую и публичную идентичность

Начните с трех строк. Идентичность для входа включает электронную почту, номер телефона, аккаунт для внешнего входа и данные для восстановления; она должна аутентифицировать аккаунт, не становясь автоматически публичной меткой. Отображаемая идентичность — это имя и изображение, используемые внутри приватного пространства. Публичная идентичность включает доступный для поиска хэндл, общедоступный профиль или указание авторства, привязанное к контенту сообщества. Для каждой строки зафиксируйте точное значение, место его отображения, круг тех, кто может его видеть, и приводит ли его изменение к изменению в другом сервисе. Текущие элементы управления профилем Google наглядно показывают, почему это разделение важно: номер телефона или электронная почта могут участвовать в поиске, в то время как для сокращенного имени и фото профиля действуют отдельные настройки видимости для людей, которые еще не взаимодействовали с аккаунтом.

Раздел 2

Составьте схему обнаружения контактов до предоставления доступа

Прежде чем разрешить доступ к контактам, выясните, какая операция следует за этим разрешением. Проверяет ли приложение выбранные записи на устройстве, выгружает адресную книгу, сопоставляет номера телефонов или адреса электронной почты, создает приглашения или сохраняет результаты поиска? Текущие элементы управления iPhone от Apple позволяют пользователю предоставлять ограниченный доступ к выбранным контактам и изменять его позже. Используйте наиболее узкий вариант, достаточный для выполнения желаемого действия, например выбор одного человека или отправку одного приглашения вручную. Зафиксируйте, позволяет ли отказ в доступе к контактам продолжать обычное использование. Объем разрешений определяет лишь то, что приложение может считывать в данный момент; сам по себе он не объясняет, что уже было загружено, извлечено или сохранено, поэтому рассматривайте это как отдельные вопросы.

Раздел 3

Воспринимайте социальный граф как информацию о нескольких людях

Список контактов описывает не только владельца аккаунта. Имена, номера телефонов, метки отношений, группы и повторяющиеся шаблоны общения могут раскрыть социальный граф. Определения Apple в рамках политики конфиденциальности приложений прямо включают список контактов телефона, адресную книгу или социальный граф в тип данных «Контакты» и отдельно требуют указывать, связаны ли данные с личностью. В шестиколоночной карте выделите для каждого пути отношений шесть полей: элемент данных, первоисточник, класс идентификатора, видимая аудитория, триггер привязки и проверка отката. Таким образом, кнопка «найти друзей» — это не просто переключатель «да/нет». Одна строка может описывать адресную книгу, другая — сопоставленные аккаунты, третья — приглашения, а четвертая — предложения общих связей.

Раздел 4

Проверяйте ссылки, профили и межсервисные объединения данных

Проверьте каждую поверхность, которая может передавать идентичность вовне. Ссылка на профиль может отображать имя в превью, даже если для перехода по ней требуется вход в систему. Ссылка для совместного доступа к переписке может раскрывать авторство, временные метки или постоянный хэндл аккаунта. Внешний вход может связывать аккаунт приложения с поставщиком удостоверений; синхронизация между устройствами может восстановить отображаемое имя или настройки контактов на втором устройстве. Это потенциальные пути для проверки, а не утверждение, что их использует каждое приложение. Откройте предварительный просмотр перед отправкой без публикации, проверьте настройки подключенных аккаунтов с обеих сторон и обратите внимание, распространяется ли изменение отображаемого имени на другие сервисы. Сосредоточьтесь на связях, видимых пользователю, а не на рекламных профилях или списках поставщиков.

Раздел 5

Выберите минимальную конфигурацию и проверьте внешний вид профиля

Сначала выберите минимальную конфигурацию: приватное отображаемое имя, отсутствие доступа к адресной книге, отключенный поиск по номеру телефона или электронной почте (если функция это позволяет), отсутствие публичного хэндла и отправка материалов вручную известному получателю. Затем включайте только те функции, которые вам действительно нужны. Проверьте, как выглядит профиль из браузера без авторизации или в режиме предварительного просмотра приложения, не создавая фейковых профилей и не исследуя чужие аккаунты. Сверьте видимое имя, изображение, заголовок ссылки, доступные для поиска поля и признаки общих связей со своей картой. Privacy Framework от NIST помогает вести учет и управлять рисками конфиденциальности при обработке данных; в данном контексте полезной личной адаптацией станет карта границ с указанием даты, а не заявление об официальном соответствии стандартам.

Раздел 6

Разделяйте отключение, удаление и проверку на отдельные действия

Отзыв разрешений, отвязка и удаление — это разные проверки. Отзыв доступа к контактам блокирует доступ на уровне операционной системы в будущем, но может не затрагивать ранее загруженные данные. Отключение внешнего входа может удалить способ авторизации, не удаляя сам аккаунт в приложении. Удаление ссылки для совместного доступа может не удалить скриншот или копию, сохраненную получателем. Уточните у сервиса, что именно меняет каждый элемент управления, зафиксируйте время выполнения и повторно проверьте внешний вид профиля по истечении указанного периода обновления. При удалении аккаунта проверьте, входят ли в объем удаляемых данных совпадения поиска, импортированные контакты и связи графа. Отметьте каждую строку как закрытую, все еще видимую или неизвестную; не принимайте невидимую систему за подтвержденный факт. Карта считается завершенной, когда у каждой связи идентичности есть владелец и верифицируемое конечное состояние.

Вопросы по теме

Частые вопросы

Должно ли отображаемое имя отличаться от имени пользователя для входа?

Оно может отличаться. Важнейший критерий контроля — гарантирует ли изменение отображаемого имени неразглашение приватного идентификатора для входа и не влечет ли оно непредвиденных изменений в других сервисах.

Удаляет ли отзыв разрешения на доступ к контактам сопоставленные контакты?

Не обязательно. Отзыв изменяет будущий доступ с устройства; вопросы о ранее загруженных данных, сопоставлениях и сохраненных записях приглашений следует выяснять отдельно.

Может ли приватная ссылка для доступа раскрыть личность?

Она может раскрывать текст превью, авторство или постоянный хэндл. Проверьте предварительный просмотр и круг получателей перед отправкой.

Материалы по теме

Продолжить изучение темы