Metlivi 博客

保护真实身份,要把标识与关系路径分开

陪伴类应用保护真实身份与社交关系的关键,是把三种身份分开:仅用于登录与找回的私密标识、应用内显示名,以及可能被搜索或分享的公开标识。通讯录发现、联系人匹配、共同联系人建议、邀请链接、外部登录和跨设备同步,都可能重新连接这些层。真正要问的不是“应用知不知道我的名字”,而是“哪个标识在什么触发下,把我和谁连接给哪类受众”。一张六栏身份边界图可以把这组问题变成逐项决定,并为每条连接设置断联回查。

2026年8月27日9 min read居家、安全、宠物与可持续生活作者:Metlivi Editorial Team
第 1 节

先分开登录身份、显示身份与公开身份

先建三行。登录身份包括邮箱、手机号、外部登录账号与找回信息,它应服务于认证,而不应自动成为公开标签;显示身份是私密体验中呈现的名称与图片;公开身份则包括可搜索昵称、分享资料页和社区内容署名。每行记录具体值、出现位置、可见受众,以及修改后是否会改变另一项服务。Google 当前资料控制提供了一个清晰例子:手机号或邮箱可以参与资料发现,而对尚未互动的人展示缩写姓名或头像又有独立选择。

第 2 节

授权通讯录前先看清发现动作

允许联系人权限前,先问权限之后会执行什么:只在设备上检查选中联系人、上传整个通讯录、匹配电话或邮箱、自动生成邀请,还是保留一次匹配结果?Apple 当前 iPhone 设置允许用户只授权选定联系人,并在之后修改范围。优先使用能完成目标的最窄选项,例如选择一位联系人或手动发送一条邀请。还要记录拒绝通讯录后核心功能是否仍可使用。权限只回答应用现在能读什么,不能单独证明之前上传、形成或保留了什么。

第 3 节

把社交图谱视为多个人的信息

通讯录描述的不只是账号本人。姓名、电话、关系标签、群组和重复联系模式可以组成社交图谱。Apple 的 App Privacy 定义把手机联系人列表、地址簿或社交图谱列入 Contacts 数据类型,并另行区分数据是否与账号、设备或其他身份细节相连。六栏图应为每条关系路径记录:数据项、原始来源、标识类别、可见受众、建立连接的触发点、撤销后的回查方法。“找朋友”不是一个开关,应分别记录通讯录、匹配账号、邀请与共同联系人建议。

第 4 节

检查链接、资料页与跨服务连接

逐个检查会把身份带出私密界面的表面。资料链接即使要求登录,预览也可能显示名称或图片;对话分享链接可能带有作者署名、时间或稳定账号标识;外部登录会把应用账号连接到身份服务;跨设备同步可能在另一台设备恢复显示名和联系人设置。这些是待查路径,并不是关于所有应用的断言。发送前先看链接预览,在连接两端核对授权,再观察修改显示名是否传播。本文只处理用户可见关联,不扩展到广告画像或供应商清单。

第 5 节

从最窄设置开始并查看外部视角

先采用最窄配置:私密显示名、不给通讯录权限、功能允许时关闭通过手机号或邮箱发现、不建立公开标识、只向已知接收方手动分享。随后只启用实际需要的一个功能。用退出登录浏览器或应用自带预览查看外部效果,不创建虚假身份,也不探查他人账号。把可见名称、头像、链接标题、可搜索字段和共同联系人线索逐项与边界图比较。NIST Privacy Framework 支持对数据处理进行盘点与隐私风险管理;个人使用时借用的是有日期的路径盘点方法,并不声称获得正式认证。

第 6 节

把撤权、断联与删除分开验收

撤销权限、断开连接和删除是三种不同验收。撤销通讯录权限会停止操作系统边界上的未来访问,却不一定说明历史上传;断开外部登录可能只删除一种登录方式,不删除应用账号;删除分享链接也不会移除接收方已保存的副本。询问每个控制改变什么,记录完成时间,并在服务声明的更新窗口后回看外部视角。注销账号时,核对匹配结果、导入联系人和关系边是否列入范围。每行只标记为已关闭、仍可见或未知,不把看不见的系统写成确定结论。

相关问题

常见问题

显示名应该与登录名不同吗?

可以不同。关键是更改显示名后,私密登录标识仍不公开,也不会意外改变其他服务。

撤销通讯录权限会删除已匹配联系人吗?

不一定。撤销改变未来设备访问;历史上传、匹配和邀请记录要单独询问。

私密分享链接也会暴露身份吗?

可能显示预览文字、署名或稳定标识,发送前应检查预览与真实受众。

相关阅读

继续探索这个主题