它收集哪些信息:设备信号清单与用途边界
「装个验证器要看我多少东西?」——这类应用的权限和数据信号确实比一般应用多,但每一项都对应明确用途。本文按官方帮助中心的「应用收集的数据类型」与隐私政策口径整理边界。
信号分两类看
第一类:验证与安全评估用的设备信号
组织的安全策略需要「知道设备什么状态」才能决定放不放行,常见的信号包括:
| 信号 | 用途 |
|---|---|
| 系统版本 | 支持范围与最低版本检查 |
| 锁屏/密码设置状态 | 设备基础防护检查 |
| 生物识别启用状态 | 用户确认能力检查 |
| 磁盘加密状态 | 数据保护检查(桌面端) |
| 越狱/Root 状态 | 安全红线检查 |
| 设备是否受组织管理 | 合规策略检查 |
| 设备健康与安全态势信号 | 风险评分与登录策略判断(与终端管理、终端检测类产品集成时可采集) |
这些信号在登录时参与风险评分:官方的风险引擎按多条标准给登录尝试打分,管理员把风险等级接进登录策略,高风险登录会被要求更强的验证。
第二类:应用功能正常工作所必需的权限
相机(扫码)、蓝牙(跨设备迁移)、通知(推送)——逐项见权限清单解读。
隐私政策划出的边界
官方隐私政策里与个人设备相关的两条明确承诺:
- 相机:仅用于扫描二维码注册,未经许可无法访问,可随时在系统设置里收回;
- 精确地理位置:仅在获得用户同意时才会收集;
- 生物识别(Touch ID / Face ID 等):由系统安全框架处理,应用获取的是验证结果而非生物数据本身。
蓝牙迁移场景里的位置权限是安卓系统对蓝牙功能的要求(Android 11 及更早版本),官方说明不收集不使用位置数据。
私钥不出设备
FastPass 的注册在设备内生成公私钥对:私钥保存在设备上,只有公钥送往云端——这是整个防钓鱼模型的地基(见防钓鱼原理),也意味着别人(包括开发方)拿不到你设备里的私钥。
反馈数据的同意机制
通过应用发送反馈时附带日志与截图需要用户明确同意(官方 9.14.1 版更新加入了该同意协议)——不存在静默上传。