隐私保护常识:从手机权限到浏览器的随手记录
前几天整理手机存储,发现一个购物App的缓存竟然有1.2GB。点进去一看,里面存着最近半年的商品浏览记录、搜索关键词,甚至还有几次误触广告的跳转链接。我明明没登录账号,它却把我在什么时间看了什么商品记得一清二楚。这件事让我重新翻了一遍手机里的权限设置,也顺便整理了几个平时不太注意的隐私习惯。
先说权限管理。安卓和iOS现在都给应用分了二十多种权限,但很多人装完App就直接点“允许”。我的做法是:新装一个App,先全部拒绝,等它真正需要某个功能时再单独开。比如地图导航要位置,那就只开“使用期间”;外卖软件要通讯录?直接拒绝,它只是想要你的社交关系链。有个数据可以参考:某安全团队测试了50款常用App,发现平均每个App会申请12项权限,但实际功能需要的不到5项。多出来的那些,大多用于广告追踪和行为预测。
浏览器是另一个重灾区。你可能听过“无痕模式”,但它只防止本地记录,不防网站跟踪。真正有用的是看浏览器有没有内置反跟踪功能。我主力用Firefox,开了“严格”级别的增强跟踪保护,它会自动拦截已知的跟踪器。有一次我打开一个新闻网站,点右上角盾牌图标,显示拦截了17个跟踪器——包括广告联盟、数据分析公司和社交平台的像素。这些跟踪器会拼凑你的浏览走势:今天看了钓鱼竿,明天看了露营帐篷,后天就给你推户外装备。更麻烦的是,它们跨站共享数据,你搜过的东西可能出现在另一个完全无关的网站上。
输入法也值得说一说。很多人习惯用云同步词库,觉得换手机方便。但云词库意味着你打过的所有字——包括地址、密码提示、聊天片段——都可能上传到服务器。我现在的做法是:关闭云同步,只用本地词库。虽然换机时要重新适应,但至少输入记录不会离开设备。另外,一些输入法会请求“网络访问”权限,名义上是更新词库,实际上也可能回传数据。如果你在意隐私,可以在系统设置里限制它的联网权限,只保留基础输入功能。
还有个小细节是剪贴板。iOS 14之后,App读取剪贴板会弹窗提示。我因此发现,有些购物App几乎每次切回前台都要读一次剪贴板。它们想干什么?可能是识别你刚复制的商品链接,也可能是抓取你复制的地址信息。我的应对很简单:复制敏感内容后,随手再复制一段无关文字覆盖掉。或者用密码管理器来填地址和卡号,避免经过剪贴板。
说到密码管理器,这可能是隐私保护里性价比最高的工具。我以前每个网站都用差不多的密码,后来一个论坛被拖库,我的邮箱和密码就出现在泄露列表里。现在用Bitwarden,每个网站生成16位随机密码,只记一个主密码。它还能自动填充,避免键盘记录器。有个数据:2023年泄露的密码中,超过60%是重复使用的。换句话说,一个网站出事,其他网站也跟着危险。
最后聊聊网络层。公共Wi-Fi下,你的流量可能被同一网络里的人嗅探。我出门在外需要处理敏感操作时,会开手机热点而不是连咖啡店Wi-Fi。如果非要用公共网络,至少确保网站是HTTPS——浏览器地址栏有小锁图标。另外,DNS查询默认是明文的,你的运营商能看到你访问了哪些域名。可以在手机和电脑上启用DNS over HTTPS,比如Cloudflare的1.1.1.1或Quad9。设置一次,之后所有DNS请求都加密,运营商只能看到你连了哪个IP,看不到具体域名。
这些习惯单个看都不复杂,但坚持下来能挡掉大部分日常追踪。隐私保护不是要你变成隐形人,而是减少不必要的数字足迹。就像出门会锁门一样,顺手做几个设置,心里踏实。