深度文章
2025.07.16 02:52 约 6 分钟 全球动态 持续阅读

ICEBlock 并非”完全匿名”

RECODEX · 深度文章 全球动态

但没有一款应用能做到完全匿名。

VRG_illo_iceblock_privacy

用于匿名举报美国移民海关执法局(ICE)官员行踪的 iOS 应用 ICEBlock 开发者承诺其”通过不存储任何个人数据来保障用户隐私”。但这一说法正受到质疑。ICEBlock 创始人约书亚·亚伦被指控在用户匿名性和隐私方面作出虚假承诺  对 iOS 提供的隐私保护存在”误解”,以及是个盲目崇拜苹果的粉丝 。问题不在于 ICEBlock 存储了什么数据,而在于其与 iOS 的深度整合可能无意中泄露的信息。

亚伦在四月初发布了 ICEBlock 应用, 本月早些时候因美国国土安全部长克里斯蒂·诺姆称其”妨碍司法”而迅速登顶 App Store 排行榜 。然而当用户要求推出安卓版本时,开发者却表示无法实现。”我们的应用程序旨在通过不存储任何用户数据或不创建账户来提供最大程度的匿名性,” 这则长篇声明中写道:”由于推送通知服务的固有要求,在安卓系统上实现这种级别的匿名性是不可行的。”

这份声明引发了争议。专注于隐私保护的开源安卓系统 GrapheneOS 开发团队在 BlueSky 平台发声 ,指责 ICEBlock 通过将安卓描述为不如 iOS 私密而”散布关于安卓的错误信息”。开发人员指出,ICEBlock 忽略了苹果公司自身保留的数据,并声称其”提供完全匿名性,但实际上并未做到”。

亚伦向 The Verge 透露,ICEBlock 的核心架构基于 iCloud 的单一数据库。当用户点击地图举报 ICE 执法目击信息时,位置数据会被添加至该数据库,系统将自动向五英里范围内的用户推送通知警报。推送通知功能要求开发者具备指定接收设备的技术方案,虽然亚伦拒绝透露通知推送的具体运作机制,但他表示警报是通过苹果系统而非 ICEBlock 自身发送的,这使他无需维护用户及其设备的独立数据库。”我们以颇具创意的方式利用了 iCloud,”亚伦说道。

没有任何安全模型能做到百分之百可靠,但理论上 ICEBlock 已设法降低了信息提供者和接收者的风险。虽然美国国土安全部可以要求获取举报者信息,但根据亚伦的解释,该应用既没有用户账户体系,也不存储设备 ID 或 IP 地址可供提交。同理,若 ICE 怀疑有人利用该应用定位执法行动并实施干扰,试图调取特定推送通知接收者的相关记录时,最终仍将一无所获。

不过这个技巧仅限 iOS 系统。ICEBlock 的 iOS 应用能借助苹果 iCloud 基础设施来路由推送通知,因为每个 iPhone 用户都默认拥有 iCloud 账户。安卓用户则没有被强制要求创建谷歌账户,因此”必须建立某种数据库来获取用户信息”,Aaron 解释道。(跨手机平台共享报告也会带来隐私方面的挑战。)

我采访了/e/OS(另一款注重隐私的安卓系统)创始人兼 CEO Gaël Duval,他承认安卓的推送通知需要”一个能唯一识别特定设备上特定应用的注册令牌”,且该令牌”通常会被保存在 ICEBlock 服务器上”。

“这是个长随机字符串,”他表示,其中既不包含安卓 ID 也不包含识别特定手机的 IMEI 码。”谷歌仍能在其服务器端将其映射回硬件设备,但对 ICEBlock 而言,在用户将其与其他信息关联前,这都属于假名数据。”因此,安卓通知确实会迫使 ICEBlock 存储潜在可识别信息。正常情况下 iOS 系统也是如此,但一个巧妙的变通方案让 ICEBlock 规避了这一点。

但你或许已经发现了问题所在:ICEBlock 并未在 iOS 设备上收集数据,仅仅是因为类似数据被储存在苹果公司那里。

苹果公司维护着一个记录哪些设备和账户安装了特定应用的数据库,石墨烯操作系统(GrapheneOS)的卡洛斯·安索告诉我,苹果很可能还追踪着用于推送通知的设备注册信息。无论是 ICEBlock 的 iOS 应用还是假设存在的安卓应用,执法部门都可以直接向苹果公司索要这些信息,完全绕开 ICEBlock。亚伦向我坦言他”完全不清楚苹果会存储什么数据”,并强调这”与 ICEBlock 毫无关联”。

对于提交报告的用户,杜瓦尔指出可能存在”通过报告时间与设备数据匹配产生的残留风险”,安索也表达了类似担忧。但由于缺乏 ICEBlock 设计的具体细节——亚伦出于可以理解的原因不愿透露——这些担忧无法得到验证。”绝对不存在这种风险,”当我询问是否值得担忧时亚伦斩钉截铁地表示,他坚称”苹果不可能掌握哪些用户提交过报告的数据”。

亚伦表示,目前 ICEBlock 在 iOS 设备上几乎不存储用户数据,但他无法在安卓系统、网页应用或开源设计中实现相同的配置。批评者认为,他通过将风险转嫁给苹果公司,给用户营造了一种虚假的安全感。虽然尚不清楚苹果具体掌握了 ICEBlock 用户的哪些数据,但这些数据足以让人质疑所谓”零数据留存”的说法。

问题在于这些数据在苹果手中究竟有多安全。亚伦坚称”苹果掌握的任何信息都不会伤害用户”,并确信苹果无论如何都不会共享这些数据。”苹果有先例可循,当政府试图获取用户信息时,他们从未泄露过数据,甚至为此对簿公堂,”他说,”他们打赢过这类官司。”

这并不完全准确。尽管苹果曾与政府及执法部门就隐私问题展开过一些备受瞩目的对抗——包括试图解锁圣贝纳迪诺枪击案凶手的 iPhone,以及近期拒绝为英国 iCloud 加密系统开后门 ——但该公司仍会配合收到的大部分政府请求。在其最新发布的 2024 年上半年透明度报告中,苹果表示对美国政府的设备数据访问请求满足率为 86%,账户访问请求满足率为 90%,推送通知日志请求满足率为 28%。其中许多请求属于无害性质——例如协助追踪丢失或被盗手机——但其他请求涉及”苹果账户可能被非法使用”的案件。向苹果和谷歌索要推送通知数据已成为执法部门识别犯罪嫌疑人的重要手段。

民众拥有宪法赋予的权利记录警方公开执法行为并分享相关线索。正如亚伦所言,与诺姆的指控相反,像 ICEBlock 这样的应用程序”在当前美国法律下绝不违法”。但在这个总统和最高法院都不太重视宪法权利的时期,问题不在于 ICEBlock 是否合法,而在于流经该应用的任何信息都可能暴露那些抵抗 ICE 的人——无论其行为是否合法。

“我们不需要任何数据,”亚伦强调,”我不想要私有数据库,也根本不想掌握任何形式的信息。”

问题就在这里。ICEBlock 声称你的数据很安全,因为它根本没有存储任何数据,但这并不意味着数据不存在于其他地方。你对苹果公司的信任能像亚伦那样坚定吗?

了解 RecodeX 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读