摘要

  • Matcha 把隐私标签的编制拉近到产生数据实践的代码和 SDK,同时仍由开发者判断工具提出的线索。
  • 一项包含 12 名开发者的研究显示,多数参与者的标签更准确;但 Matcha 比商店表单耗时,而且小规模研究不能证明整个平台上的标签都准确。

隐私披露出现在下载按钮旁边,编制它的工作却往往发生在开发环境之外。这种分离会带来误差:表单要求开发者归类应用收集、共享和使用了什么数据,而相关线索可能分散在自有代码、第三方库、配置和服务器端处理中。团队可以理解产品意图,却未必清楚某个依赖库实际做了什么。

Apple 和 Google 设立的是两套不同流程。Apple 的 App Privacy 回答以应用为单位,必须涵盖第三方合作方的实践,实践发生变化时也应更新。Google Play 的 Data safety 则按应用包提交一份全球声明,覆盖仍在分发的版本和相关 SDK 行为。Google 明确表示,只有开发者掌握完成准确申报所需的信息,平台审核并非为了替开发者核验准确性。两者的分类体系和流程并不相同,不能当成同一张标签。(Apple;Google Play)

让证据回到写代码的地方

Lorrie Cranor 的工作横跨隐私工程、公共政策与可用安全。Carnegie Mellon 的 CUPS 实验室说明,早期隐私营养标签的设计团队由 Patrick Gage Kelley 领导,Cranor 是团队成员之一;目标是让隐私实践更容易理解和比较。它是团队工作,不能写成 Cranor 一人的发明。(CUPS 项目介绍;CMU 个人简介)

2024 年一篇由 Cranor、Tianshi Li、Yuvraj Agarwal 和 Jason Hong 合著的论文介绍了 Matcha:一个面向 Google Play 声明的 Android Studio 插件。它用 API 调用和关键词分析自有代码中的线索,引导开发者标注数据访问与传输,再用可编辑的 XML 记录第三方 SDK 的实践,最后生成可导入 Play Console 的 CSV。关键设计是把证据线索放进开发者已经检查代码的环境,便于逐项查看、修正或否定。(Matcha 论文;论文开放版;项目页面)

准确度提升,也要付出时间

在这项研究中,12 名开发者为自己的应用创建标签,其中 11 人用 Matcha 得到的标签比用 Play Console 表单更准确;研究覆盖了六款 Google Play 应用。Matcha 任务平均耗时 30 分钟,控制台任务为 9.8 分钟。这个差距不能忽略:在研究设置中,更有证据支撑的流程花了约三倍时间。

这说明工作流设计值得继续验证,并不意味着平台级准确性已经得到证明。作者指出,先做控制台任务可能让参与者在第二轮更熟悉问题;判定错误的参照并不完整,样本也未必代表大型企业团队。代码分析无法确认数据离开设备之后所有服务器保存和后续用途,开发者仍须补上情境并复核输出。

商店标签因此像一面镜子,映出规则假定开发者知道什么。Matcha 试图把代码与 SDK 的线索连到申报,让这项假设更容易兑现。它没有把申报变成审计。更长远的价值,是在声明发布前给不确定性和行为差异一个可见、可修正的位置。