Clubhouse 最近非常熱門,這是一款邀請制的語音聊天應用程式。使用者可以收聽多個虛擬聊天室的即時音訊串流,甚至可以加入交談。Clubhouse 只成立一年多,擁有 200 萬名使用者,其中包括一些全球知名人物,目前僅提供iOS版本。不過,這款應用程式存在一些隱私和安全風險。例如使用中國伺服器和分享連絡人。
Clubhouse 應用程式發佈一個月之後,有人發現一名使用者將多個聊天室房間的音訊源和中繼資料的串流傳輸到其他網站。Clubhouse 在接受彭博社採訪時承認了「資料外洩」一事,宣稱這違反其服務條款,禁止使用者直接存取其串流 API,並增加了保護措施。Clubhouse 未來計劃與外部的資安公司合作,以避免類似事件再次發生。然而現階段,仍不知道這些保護措施有多安全。
Clubhouse 是邀請制,如果您受邀加入,就能再邀請另外兩位朋友加入。但必須允許 Clubhouse 存取手機的連絡人資料才能邀請其他人。
人們手機上的連絡人不見得都是值得信任的好友。他們可能是前公司的同事、糟糕的前男友、商業合作夥伴、房屋仲介或汽車業務。當您允許應用程式存取連絡人時,應用程式就能存取這些連絡人的電話號碼。
雖然允許應用程式存取連絡人不是什麼重大新聞,但會帶來一些隱私問題:
儘管 Clubhouse 宣稱聊天室關閉後,對話記錄將被刪除,也不會在系統留下任何公開紀錄,但 Clubhouse 背後使用的技術服務商是一家總部位於中國上海的公司 Agora(聲網)。雖然中國境內民眾無法使用 Clubhouse,因為該服務已遭中國政府封鎖。不過,這家中國公司可以存取 Clubhouse 的音訊資料。
美國史丹佛大學網路觀測計畫(Stanford Internet Observatory,SIO)的研究人員發現,每位使用者獨有的 Clubhouse ID 和聊天室ID會以純文字方式(未加密)傳輸到 Agora 的伺服器上。這表示 Agora 可以存取 Clubhouse 的音訊資料,並能藉由 Clubhouse ID 和聊天室 ID 比對使用者說話的內容。
Agora 為 Clubhouse 提供「即時語音」的服務。這個服務經由中國伺服器向全球使用者傳輸資料。Agora 承認,他們支持中國政府的法律,包括提供使用者資料來保護國家安全和協助刑事調查。Agora 聲稱他們不會儲存任何使用者音訊或中繼資料(除了監控網路品質),使用者可以放心。不過 SIO 觀察到未加密的房間中繼資料傳輸到由中國託管和管理的伺服器,中國政府可以直接收集這些資訊,而不必透過 Agora 服務。
研究人員在 Clubhouse 後台基礎設施中發現一個漏洞,駭客可以在不使用 Clubhouse 應用程式的情況下,從 Agora API 中取得音訊聊天資料。Agora 不會把每位說話者的音訊混合到一個音軌中,每位說話者都會分配到一個包含中繼資料(類似唯一的使用者ID)的音軌。Clubhouse ID 也可能連結到使用者個人資料,這表示可以取得您的資料,包括電話、感興趣的主題,以及您與誰說話,這在某些言論管制的國家可能會構成安全風險。
Clubhouse 的音訊資料安全嗎?這取決於資料儲存的位置、儲存時間,以及您的聲音是否被複製。
Clubhouse 音訊資料會儲存多久?
Clubhouse 音訊資料儲存在哪裡?
您的聲音會從 Clubhouse 被複製出來嗎?
語音和影片服務正逐漸取代靜態文字資訊,例如 Podcast、YouTube 等服務的迅速發展。其中,Clubhouse 是社群媒體的下一波潮流。Twitter 和 Facebook 也將推出類似 Clubhouse 的服務,而類似的語音交流服務還包括 Discord 和號稱台版 Clubhouse 的 FAM。
現在,您可以聽見關於全新醫學見解的現場對話,或者某領域的權威人士交談。目前 Clubhouse 正與漏洞通報及獎勵平台 HackerOne 合作尋找安全性漏洞,但 Clubhouse 也需要進行更好的管理和更嚴格的隱私控制。Clubhouse 仍在測試階段,因此我們必須要求他們改善隱私與安全機制,而非抵制不用。