首页
/ 探秘Bluezone:隐形的联系人追踪透明化

探秘Bluezone:隐形的联系人追踪透明化

2024-06-08 08:01:03作者:劳婵绚Shirley

项目介绍

Bluezone是一款由越南政府赞助,科技公司与信息通讯部合作开发的基于BLE(蓝牙低功耗)的接触者追踪应用。自2020年8月8日以来,已有数千万用户安装了其Android或iOS版本。该应用在白皮书中承诺,“数据存储在用户自己的设备上,而非集中式服务器”。然而,事实是否如此呢?

项目技术分析

通过一个名为“Demo”的开源项目,开发者揭示了Bluezone背后的真相。项目采用了一系列工具,如Android Studio进行SDK操作,以及mitmproxy用于拦截Android设备的网络流量,证明了Bluezone服务器实际上有能力无声无息地从任何用户那里收集完整的接触历史,无论他们是否曾接触过F0、F1或F2病例。

服务器通过Firebase Cloud Messaging向客户端发送命令,包括:

  • PUSH_HISTORY(也称为YeuCauGuiLichSu):当设备接收到此命令时,会悄悄上传其自身的蓝区ID和所有接触历史到服务器。
  • CHECK_CONTACT_F0(称为KiemTraLichSuTiepXuc):携带F0或F1名单,如果设备曾接触这些个体,同样会无声上传其数据。

应用场景

Bluezone最初设计用于公共卫生领域,旨在帮助防控COVID-19传播。其应用程序通过记录与其他用户的蓝牙连接来创建接触者网络,理论上在用户接触潜在感染者的场景下提供警告。然而,技术分析暴露的问题表明,这种数据收集可能超出了预期的用途。

项目特点

  • 隐私疑虑:尽管官方声明数据存储在本地,但实际上服务器可以无需用户知情即获取其接触历史。
  • 命令机制:利用Firebase Cloud Messaging实现服务器对客户端的命令控制,这可能导致未经用户同意的数据传输。
  • 证据可复现:通过提供的脚本和工具,任何人都能重复验证该项目发现。
  • 安全性挑战:即使未接触过病患的用户也可能无意识地泄露其接触史,提示潜在的安全风险。

总结,Bluezone的开源揭示了一个关于个人数据保护的重要问题。对于那些重视隐私的用户来说,这个发现提出了重要的警示。同时,这也提醒了开发者,透明度和技术安全应是设计此类应用时的核心考量。

项目优选

收起
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
33
24
CangjieCommunityCangjieCommunity
为仓颉编程语言开发者打造活跃、开放、高质量的社区环境
Markdown
826
0
redis-sdkredis-sdk
仓颉语言实现的Redis客户端SDK。已适配仓颉0.53.4 Beta版本。接口设计兼容jedis接口语义,支持RESP2和RESP3协议,支持发布订阅模式,支持哨兵模式和集群模式。
Cangjie
375
32
advanced-javaadvanced-java
Advanced-Java是一个Java进阶教程,适合用于学习Java高级特性和编程技巧。特点:内容深入、实例丰富、适合进阶学习。
JavaScript
75.92 K
19.09 K
qwerty-learnerqwerty-learner
为键盘工作者设计的单词记忆与英语肌肉记忆锻炼软件 / Words learning and English muscle memory training software designed for keyboard workers
TSX
15.62 K
1.45 K
easy-eseasy-es
Elasticsearch 国内Top1 elasticsearch搜索引擎框架es ORM框架,索引全自动智能托管,如丝般顺滑,与Mybatis-plus一致的API,屏蔽语言差异,开发者只需要会MySQL语法即可完成对Es的相关操作,零额外学习成本.底层采用RestHighLevelClient,兼具低码,易用,易拓展等特性,支持es独有的高亮,权重,分词,Geo,嵌套,父子类型等功能...
Java
19
2
杨帆测试平台杨帆测试平台
扬帆测试平台是一款高效、可靠的自动化测试平台,旨在帮助团队提升测试效率、降低测试成本。该平台包括用例管理、定时任务、执行记录等功能模块,支持多种类型的测试用例,目前支持API(http和grpc协议)、性能、CI调用等功能,并且可定制化,灵活满足不同场景的需求。 其中,支持批量执行、并发执行等高级功能。通过用例设置,可以设置用例的基本信息、运行配置、环境变量等,灵活控制用例的执行。
JavaScript
9
1
Yi-CoderYi-Coder
Yi Coder 编程模型,小而强大的编程助手
HTML
57
7
RuoYi-VueRuoYi-Vue
🎉 基于SpringBoot,Spring Security,JWT,Vue & Element 的前后端分离权限管理系统,同时提供了 Vue3 的版本
Java
147
26
anqicmsanqicms
AnQiCMS 是一款基于Go语言开发,具备高安全性、高性能和易扩展性的企业级内容管理系统。它支持多站点、多语言管理,能够满足全球化跨境运营需求。AnQiCMS 提供灵活的内容发布和模板管理功能,同时,系统内置丰富的利于SEO操作的功能,帮助企业简化运营和内容管理流程。AnQiCMS 将成为您建站的理想选择,在不断变化的市场中保持竞争力。
Go
78
5