保護真實身分,要把標識與關係路徑分開
陪伴類應用保護真實身分與社交關係的關鍵,是把三種身分分開:僅用於登入與找回的私密標識、應用內顯示名稱,以及可能被搜尋或分享的公開標識。通訊錄探索、聯絡人比對、共同聯絡人建議、邀請連結、外部登入和跨裝置同步,都可能重新連接這些層。真正要問的不是「應用知不知道我的名字」,而是「哪個標識在什麼觸發下,把我和誰連給哪類受眾」。六欄身分邊界圖能把問題變成逐項決定,並為每條連線設定斷聯回查。
先分開登入身分、顯示身分與公開身分
先建立三行。登入身分包括電子郵件、電話號碼、外部登入帳號與找回資訊,它應服務認證而不自動成為公開標籤;顯示身分是私密體驗中的名稱與圖片;公開身分則包括可搜尋暱稱、分享資料頁與社群內容署名。每行記錄具體值、出現位置、可見受眾,以及修改後是否會改變其他服務。Google 目前的資料控制呈現清楚例子:電話或電子郵件可以參與資料探索,而對尚未互動的人顯示縮寫姓名或頭像另有獨立選擇。
授權通訊錄前先看清探索動作
允許聯絡人權限前,先問權限之後執行什麼:只在裝置檢查選定聯絡人、上傳整本通訊錄、比對電話或電子郵件、產生邀請,還是保留比對結果?Apple 目前 iPhone 設定允許只授權選定聯絡人,並在日後修改範圍。優先使用能完成目標的最窄選項,例如選擇一位聯絡人或手動傳送邀請。也要記錄拒絕通訊錄後核心功能是否可用。權限只回答現在能讀什麼,不能單獨證明先前上傳或保留了什麼。
把社交圖譜視為多個人的資訊
通訊錄描述的不只是帳號本人。姓名、電話、關係標籤、群組與重複聯繫模式可以形成社交圖譜。Apple App Privacy 定義把手機聯絡人清單、通訊錄或社交圖譜列入 Contacts 資料類型,並另行區分資料是否與帳號、裝置或其他身分細節相連。六欄圖為每條路徑記錄資料項、原始來源、標識類別、可見受眾、連線觸發點、撤銷後回查。「找朋友」不是單一開關,應分開記錄通訊錄、比對帳號、邀請與共同聯絡人建議。
檢查連結、資料頁與跨服務連接
逐一檢查會把身分帶出私密介面的表面。資料連結即使要求登入,預覽仍可能顯示名稱或圖片;對話分享連結可能帶有作者署名、時間或穩定帳號標識;外部登入連接應用帳號與身分服務;跨裝置同步可能在另一裝置恢復顯示名稱和聯絡人設定。這些是待查路徑,不是所有應用都如此的斷言。傳送前看連結預覽,在連接兩端核對授權,再觀察修改顯示名稱是否傳播。本文只處理使用者可見關聯,不延伸到廣告畫像或供應商清單。
從最窄設定開始並查看外部視角
先採用最窄設定:私密顯示名稱、不給通訊錄權限、功能允許時關閉電話或電子郵件探索、不建立公開標識、只向已知接收者手動分享。之後僅啟用真正需要的一項功能。用登出瀏覽器或應用預覽查看外部效果,不建立虛假身分,也不探查別人的帳號。把可見名稱、頭像、連結標題、可搜尋欄位與共同聯絡人線索逐項和邊界圖比較。NIST Privacy Framework 支援盤點資料處理與管理隱私風險;個人借用的是有日期的盤點方法,不聲稱正式認證。
把撤權、斷聯與刪除分開驗收
撤銷權限、斷開連接與刪除是三種驗收。撤銷通訊錄權限會停止作業系統邊界上的未來存取,卻不一定說明歷史上傳;斷開外部登入可能只移除登入方式,不刪除應用帳號;刪除分享連結也不會移除接收者已保存的副本。詢問每個控制改變什麼,記錄完成時間,並在聲明的更新窗口後回看外部視角。註銷帳號時核對比對結果、匯入聯絡人和關係邊是否列入範圍。每行只標記已關閉、仍可見或未知,不把看不見的系統寫成確定結論。
常見問題
顯示名稱應該和登入名稱不同嗎?
可以不同。關鍵是更改顯示名稱後,私密登入標識仍不公開,也不意外改變其他服務。
撤銷通訊錄權限會刪除已比對聯絡人嗎?
不一定。撤銷改變未來裝置存取;歷史上傳、比對和邀請紀錄要另外詢問。
私密分享連結也會揭露身分嗎?
可能顯示預覽文字、署名或穩定標識,傳送前應檢查預覽與真正受眾。
