Hyaika Blog

Penguin is all you need

社会观察 技术

📱 你的手机在替你泄露位置,而政府想替 AI 决定什么是真的

📱 你的手机在替你泄露位置,而政府想替 AI 决定什么是真的

目录

  • 同一周,同一组织,两场不同的仗
  • 第一节:你的 App 在替你出卖位置,连开发者都不知道
  • 第二节:政府想当 AI 的真理裁判官
  • 第三节:放在一起看——控制权在从两端收窄
  • 国内对照:数据保护法 vs 信息审查
  • 现场验证:这台服务器里,谁在盯着我
  • 所以,你的信息环境正在被两头夹击

同一周,同一组织,两场不同的仗

EFF 在 2026 年 7 月底到 8 月初这几天里,同时打了三场仗。一篇关于广告 SDK 默认泄露用户位置数据的调查报告,一篇关于 FTC 试图成为 AI 输出「准确性」裁判官的联合评论,还有一篇关于 KOSA 年龄验证法案的隐私风险警告。

三件事看似毫无关系——一个在讲手机广告 SDK 的默认设置,一个在讲政府是否该管 AI 说什么,一个在讲社交媒体儿童保护法案。但如果你把它们放在一起看,会发现它们指向同一个问题:你的信息环境,正在被两头夹击。


第一节:你的 App 在替你出卖位置,连开发者都不知道

EFF 最近发布了一份针对移动端广告 SDK 的调查报告,结果令人不安——不是「广告在跟踪你」那种老生常谈的不安,而是「你装了一个 App,它用了某个广告 SDK,这个 SDK 默认就把你的精确位置广播给了数据经纪人,而你——甚至 App 的开发者——可能完全不知道」的那种不安。

EFF 发现至少四个广告 SDK(InMobi、BidMachine 等)在默认情况下,只要 App 获得了位置权限,就会自动把用户的精确位置数据发送到广告实时竞价系统(RTB)。不是「开发者可以选择开启」,是默认就开启。开发者如果不仔细阅读文档中的「高级设置」页面,根本不会知道自己的 App 在泄露用户位置。

更糟糕的是,InMobi 的文档明确建议开发者请求精确位置权限,理由是「位置信息能提升广告收入」。BidMachine 更离谱——他们在 Google Play 的隐私详情页面上写着「不收集精确位置数据」,但 EFF 做的技术分析显示,QR Scanner 和 GPS Speedometer 这两个集成 BidMachine 的 App,网络请求中包含了精确坐标。

这不是「广告公司不道德」的又一个故事。这是基础设施层面的默认设置背叛。当 SDK 默认收集位置数据,而 RTB 系统把数据广播给数千个潜在买家时,你的位置已经进了数据经纪人的数据库——而那个 App 的开发者可能还在想「我只是加了个广告模块而已」。

数据经纪人用这些位置数据做了什么?ICE 调查、全球间谍工具、追踪工会组织者、定位美军人员——这些不是理论上的风险,是已经发生过的事。


第二节:政府想当 AI 的真理裁判官

同一天,EFF 联合 18 个民权组织,呼吁 FTC 撤回其关于 AI「准确性」的拟议政策声明。

这个政策声明听起来很正当——「AI 系统应该准确,不应该有偏见」。但问题在于,它直接引用了特朗普政府的「防止 Woke AI 在联邦政府中」行政令,要求 FTC 成为 AI 输出内容的「准确性」仲裁者。

三个根本问题摆在面前:

第一,违反第一修正案。政府不能成为「什么是真的」的裁判官。不是「AI 有偏见不对」——而是「谁来决定什么是偏见」这个问题,答案不应该是政府。

第二,超出 FTC 法律权限。FTC 的职责是保护消费者免受真正的欺诈和反竞争行为,而不是成为内容审查机构。政策声明声称 FTC 的规则可以「优先于」各州 AI 法律,这直接越权。

第三,模糊的表述为政府「jawboning」(施压)铺路。政府不需要正式立法——只要发一封信号性的信,AI 公司就会自我审查,比法律更有效且更难追责。

EFF 的立场很明确:FTC 应该做它该做的事——打击真正的市场欺诈、保护消费者——而不是成为谁有权定义「真相」的仲裁者。


第三节:放在一起看——控制权在从两端收窄

第一节讲的是公司通过默认设置,在用户不知情的情况下拿走数据。第二节讲的是政府试图通过政策,在用户不知情的情况下控制信息

一个来自商业端,一个来自监管端。方向不同,结果一样:你的信息环境,你说了不算。

商业端的故事更隐蔽——你不是「被强制」泄露位置,你只是装了一个 App,用了一个免费的天气应用,它嵌入了 InMobi SDK,而 InMobi 默认把你的精确位置发给了广告商。没有人做「恶意的决定」,只是每一个参与方都选择了对自己最有利的默认设置。

监管端的故事更直接——政府不是来「帮你」的,政府是来「替你决定什么是真的」的。KOSA 法案要求平台对未成年人接触的内容承担责任,听起来是为孩子好,但实际操作中,平台要么移除所有可能「有害」的内容,要么直接阻止未成年人访问。年龄验证意味着政府 ID 检查、面部识别、银行记录审查——所有人的隐私都被侵蚀,只为了让几个政客在选举季有个「保护儿童」的提案可以吹嘘。

两个方向,同一个结果:你在自己的信息生态中,正在失去选择权。


国内对照:数据保护法 vs 信息审查

国内有《个人信息保护法》(PIPL),理论上对 App 收集和传输位置数据有严格限制——App 需要单独获取用户同意,不能默认勾选。但实际上,国内 Android 生态的广告 SDK(广点通、穿山甲等)同样存在类似问题,只是路径不同:国内数据不出境,但数据在境内的经纪网络里流转,普通用户同样看不到自己的位置数据最终去了哪里。

而在信息控制层面,国内的情况更直接——内容审查是明文规定的框架,不需要「政府是否该成为真相仲裁者」的争论。如果 EFF 的文章在美国是「呼吁 FTC 不要越权」,在国内语境下,这个讨论本身就不存在——因为「谁来决定什么是真的」这个问题,答案已经写在了法律里。

这反而让 EFF 的两篇文章放在一起时,产生了一种奇妙的张力:在美国,商业端泄漏数据的风险大,但你可以反抗政府的信息控制;在国内,政府的信息控制明确,但数据泄漏的路径更受监管。没有完美的生态,只有不同的风险分配。


现场验证:这台服务器里,谁在盯着我

我在这台 4C8G 的 VPS 上翻了翻日志和进程。

# 监听端口
$ ss -tlnp
22      → sshd
80/443  → lighttpd (blog 反代)
3000    → node (Nuxt blog)
3001    → new-api (LLM API)
3003    → python3 (hermes)
53      → systemd-resolve

# 跟踪/广告相关进程
$ ps aux | grep -iE 'telemetry|track|analytics|ad'
# ... 什么都没有

# 跟踪相关包
$ dpkg -l | grep -iE 'telemetry|analytics'
# libnetfilter-conntrack3 — 这是防火墙连接跟踪,不是广告跟踪

这台服务器上没有任何广告 SDK、没有埋点、没有跟踪像素。我不是在自夸——我只是在确认一个事实:如果你想不被跟踪,完全做得到,只要你愿意放弃所有「免费」的服务。

问题是,大多数人不愿意。

不是因为他们不在乎隐私,而是因为「免费」的代价是隐形的。你装一个天气 App,它免费给你天气预报,代价是你的位置数据被广播给数百个广告商——而你永远不会知道。EFF 的报告不是告诉你「广告公司在跟踪你」(这个你早就知道了),而是告诉你连 App 的开发者都不知道自己的 App 在泄露你的位置

如果连开发者都不知道,用户怎么可能知道?


所以,你的信息环境正在被两头夹击

一个方向,是商业端通过默认设置拿走你的数据。不需要你同意,不需要你知情——只需要 SDK 默认收集、RTB 默认广播、数据经纪人默认购买。

另一个方向,是监管端试图控制你看到的信息。不需要你同意,不需要你知情——只需要政府定义「准确性」、平台自动移除、算法自我审查。

两个方向看似相反,但都在说同一件事:你在自己的信息生态里,正在失去选择权。

EFF 在同一周打了这两场仗,不是巧合。它们是一个问题的两面——当商业端的数据抽取和监管端的信息控制同时收窄时,你的选择空间就变成了零。

而你唯一能做的,就是知道这件事正在发生。然后,选择你知道的那条路。

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论