点一杯奶茶,真的意味着交付40%高敏权限吗?

手机智能体的权限调用情况
高数量的系统权限
国内多家手机厂商已发布类似手机智能体,几乎都采用GUIAgent的“视觉识别路线”。测评发现,几乎所有手机智能体的权限总量都超过100个,这一数量级惊人。云安全联盟大中华区CTO王安宇表示,智能体为应对复杂任务链条,可能会提前申请全套权限。
高敏感权限占比
手机智能体申请的高敏感权限平均接近40%,包括获取精确定位、读取短信与录音、静默安装应用等。普通App的高敏感权限占比通常控制在30%以下,且获取位置等敏感数据,通常得按国家标准单独弹窗提示用户。

读屏与自动操作的实现方式
读屏权限的差异
为实现读屏,荣耀、小米和vivo的技术主路径是无障碍权限,而豆包和OPPO利用的是更底层的系统服务。无障碍权限打开时有系统弹窗,需用户手动开启,且无法读取银行密码键盘等Secure安全窗口;系统框架可直接获取像素级屏幕内容,能截屏到Secure安全窗口,但只授予厂商级预装应用。
自动操作权限升级
在自动操作层面,OPPO和vivo利用无障碍权限模拟点击,豆包和荣耀申请了inject_events权限,小米两者都有涉及。“inject_events相当于设备的完全控制权,能力范围远远超出无障碍权限”,它直接向系统注入事件,更少被UI干预,成功率更高,同样只对厂商级预装应用开放。
数据上云的风险与隐私问题
安全设计的三个维度
当前手机智能体的安全设计主要集中在知情与控制、操作透明度、数据传输策略三个维度。在知情和控制上,小米和豆包在实际操作前单独发送相关弹窗;敏感操作的二次确认成行业共识,但哪些算敏感操作并不统一。
数据上云的风险
所有手机智能体都采用“端云协同模式”处理数据,数据上云是最有争议的环节。测评发现,除系统原生功能外,大多数任务都会触发云端传输。虽手机采用了数据加密和保护方法,但通过黑盒测试发现,敏感信息大概率被上传到云端处理。
手机智能体的权限调用和隐私问题引发诸多关注。其高敏感权限占比、读屏与自动操作的实现方式以及数据上云的风险,都给用户隐私带来挑战。行业虽有基础安全护栏,但在隐私保护方面仍需不断完善,以应对技术发展带来的新问题。

相关问答
手机智能体申请的权限总量大概是多少?
几乎所有手机智能体的权限总量都超过100个,这一数量级较为惊人,远超微信等超级App申请的权限数量。
手机智能体申请的高敏感权限占比如何?
手机智能体申请的高敏感权限平均接近40%,包括获取精确定位、读取短信与录音、静默安装应用等,高于普通App。
读屏权限有哪两种主要实现方式?
一种是荣耀、小米和vivo采用的无障碍权限,打开时有弹窗需手动开启,无法读取部分安全窗口;另一种是豆包和OPPO利用的更底层系统服务,可直接获取像素级屏幕内容。
自动操作层面权限升级体现在哪?
OPPO和vivo利用无障碍权限模拟点击,豆包和荣耀申请了inject_events权限,小米两者都涉及。“inject_events”权限能力更强,直接向系统注入事件。
数据上云存在哪些风险?
所有手机智能体采用“端云协同模式”处理数据,大多任务会触发云端传输。虽有加密保护,但黑盒测试发现敏感信息可能被上传云端处理。
手机智能体的安全设计集中在哪些维度?
主要集中在知情与控制、操作透明度、数据传输策略三个维度。如在知情和控制上,小米和豆包有单独弹窗提示;敏感操作二次确认标准不一。
转载声明:欢迎分享本文,转载请保留出处!
本文网址:https://www.caiair.cn/post/zhineng-ti-shouji-quanxian-yinsi-sheji-345712.html

