社群平台怎么收集你的数据¶
跟朋友聊到某个东西,隔天社群就推那个东西的广告。多数人都遇过,最直觉的解释是手机在偷听。
先看平台实际取得哪些数据,再回头检验麦克风的解释。真正在发生的收集比偷听更全面,也更难察觉。通讯与文件本身附带的元数据属于另一个主题,见 Metadata 是什么,为什么重要,本页只谈平台主动收集的部分。
平台实际取得什么¶
你主动给的¶
账号资料、贴文、按赞、追踪名单、加入的社团、搜寻过的关键字。最直觉的一层,多数人也预期得到,但只占全部的一小部分。
装置与连接¶
打开 app 或网页的当下,对方就取得 IP 地址、设备型号、操作系统版本、屏幕分辨率、语言与时区设定、电池状态、已安装字体清单。组合起来就是装置指纹,也就是不靠 cookie、单凭设备特征就能辨认出同一台机器的一组信息。即使你登出、换账号、开无痕模式,同一台装置多半仍认得出来。
行为讯号¶
最容易被低估的一层。平台记录的不只是你做了什么,还包括你怎么做:
- 每则贴文的停留秒数,包括你看完但没有按赞的那些
- 滑动速度,以及在哪一则停下来往回滑
- 打字时的停顿与删除,有些平台会记录你打了又删掉的内容
- 开启 app 的时间点与频率,形成作息模型
- 截图行为
没有按赞的停留时间,往往比按赞更能反映兴趣。
跨 app 与跨网站¶
单一平台看到的数据有限,真正的规模来自跨站追踪。EFF 在 2019 年的《Behind the One-Way Mirror》把整套技术整理得很完整,包括看不见的追踪像素、浏览器指纹、社群外挂按钮、移动端追踪与人脸识别1。几个常见的机制:
- 广告识别码:iOS 的 IDFA 与 Android 的广告 ID,是系统给每台装置的一组编号,不同 app 可以拿同一组编号互相对照
- SDK:第三方的程序码包在 app 里面,你以为只在用某个 app,实际上数据同时流向那个 SDK 的公司
- 追踪像素:网页里一张看不见的图片或一段程序码,你打开页面就回报给平台。你不需要登入、不需要按任何东西
- 社群按钮:网页上的「分享到某平台」按钮,即使你没有按,载入时就已经通知了那个平台
EFF 那份报告指出,平均一个网页会把数据分享给数十个第三方,移动 app 也是,其中不少在你没有主动使用时仍持续收集位置与通话记录。
离线与第三方¶
- 通讯录上传:app 第一次启动的「找朋友」功能会上传整份通讯录。你的电话号码可能早就在平台手上,来自你某个朋友的通讯录,即使你从没注册过
- 数据掮客:专门买卖个人资料的公司,把来自不同来源的记录拼在一起再卖出
- 实体通路:会员卡、消费记录、信用卡交易数据,有些会与线上广告系统对接
精准广告怎么算出来的¶
关键在于平台不需要知道你想买什么,只需要知道跟你相似的人买了什么。
- 相似受众:广告主上传一份既有客户名单,平台找出行为模式相近的人。你可能从没表达过兴趣,只是落在同一群里
- 社交图谱:你朋友搜寻过、你朋友买过、你朋友的装置跟你在同一个 Wi-Fi 底下出现。关联不需要来自你本人
- 位置共现:两台装置反复在同一时间出现在同一地点,关系本身就有广告价值
- 时间错觉:你跟朋友聊到某件事,往往是因为你们同时看到了同一则新闻、同一个活动、同一个季节性话题。广告系统也被同一件事触发,于是看起来像是它听见了对话
上面任何一项都不需要麦克风。
「手机在偷听我说话」成不成立¶
有人真的听过,但情境不一样¶
语音助理的部分是真的。Apple 在 2019 年 8 月的官方声明里承认,Siri 的品质评估流程(他们称为 grading)会让人工审查少于 0.2% 的请求音讯,其中包含误触发产生的录音。报导出现后 Apple 暂停了这个程序,之后改成使用者主动选择加入,并限定由 Apple 员工审查、删除判定为误触发的录音2。同时期 Amazon 与 Google 也有类似的人工审查安排。
成立的范围限于语音助理,也就是你本来就授权它听唤醒词的功能,不等于社群 app 常态窃听。
大规模研究没有找到偷录音的证据¶
2018 年一份发表在 PETS 的研究测试了 17,260 个 Android app,观察它们是否在使用者不知情的状况下启用麦克风并外传音讯。结果没有找到证据。研究团队反而发现另一件事:有些 app 会录下使用者的屏幕画面并传给第三方,而 Android 当时对这个行为没有要求权限3。
同一份研究正好说明麦克风为什么不是重点。真正在发生的收集,用不到麦克风也做得到,而且没有触发任何权限提示。
要注意「没有找到证据」跟「证明不存在」是两回事。那份研究是 2018 年的 Android 样本,方法上对加密流量的涵盖有限。2024 年 8 月,404 Media 取得美国广告商 Cox Media Group 的推销简报,内容宣称能透过智慧装置的麦克风撷取对话来投放广告,简报点名 Facebook、Google、Amazon 为合作伙伴,Google 在被询问后将该公司移出广告合作伙伴计划,该公司则否认实际聆听对话5。简报的存在说明有人在卖这个概念,不等于技术已经在大规模运作。
自己怎么检查¶
不必只依赖别人的结论,现在的系统都提供了直接观察的方式:
- iPhone(iOS 14 起):状态栏出现橙点代表有 app 正在使用麦克风,绿点代表相机或相机加麦克风6。从控制中心往下滑可以看到是哪个 app
- Android(12 起):右上角有对应的指示图示,设定里的隐私权主页可以查看过去 24 小时哪些 app 存取过麦克风与相机
- 两边都可以逐项检查有哪些 app 取得了麦克风权限,用不到的直接关掉
如果你的怀疑是特定某个 app,观察几天指示灯比推测有效。
把注意力放在麦克风的代价¶
把注意力放在麦克风,代价是忽略真正在运作的那一套。关掉麦克风权限不会减少行为讯号、跨站追踪、通讯录比对与相似受众推算,而后面这些才是广告精准的来源。
直接看平台手上有什么¶
比起相信任何说明,打开自己的档案看更有说服力。多数平台依法规提供数据导出与广告偏好页面:
- 广告兴趣分类:Google 的「我的广告中心」、Meta 的广告偏好设定,都列出系统推测你感兴趣的主题。看过里面的分类,通常比看机制说明更直接
- 数据导出:Google Takeout、Meta 与 Instagram 的「下载你的信息」,可以导出贴文、搜寻、位置、广告互动记录
- 登入与设备记录:各平台的安全设定里通常有一份曾经登入的设备与地点清单
导出的档案本身是高度敏感的个人数据,下载后存在加密的位置,不要留在下载资料夹或同步到云端。
境内平台另有一套¶
前面的机制对全球平台通用。微信、抖音、小红书、微博这些平台上,账号、数据落点与内容审查三件事都另有一套。
账号直接对应到法律身份。 账号绑手机号、手机号绑证件,链路存在多年,2025 年 7 月起再加上国家网络身份认证的网号与网证。同一份广告档案在境外平台挂在一组假名底下,在这里挂在一个具名的人身上。
数据落在境内法域,而且可被依法调取。 境外平台的最坏情况通常是数据被卖给数据掮客。这些平台的数据存放在境内,除了商业使用之外,还在依法配合调取的范围内。差别在性质,不在程度。
内容本身同时被审查。 Citizen Lab 的实证研究指出,微信的关键词过滤只对中国大陆手机号注册的账号启用,改绑国际号码之后仍然持续,图片另有 OCR 与视觉相似度两套算法,被挡时发送者不会收到通知4。机制的完整拆解见 在中国大陆的公开平台传播信息。
实际意义:关掉广告识别码、拒绝追踪等做法,对这些平台的效果比对境外平台小得多,因为问题不在广告追踪那一层。账号分层也一样,怎么维持多个网络身分 的方法以境外服务为前提,实名链路会抵销掉大部分效果,在这里真正用得上的是行为层的分开,也就是不同用途不共用同一个账号、不互相引用。
停用不是多数人的选项,仍在用的话,这几项调整的成本低、效果确定:
- 限缩可见范围。朋友圈与动态的可见对象、是否允许陌生人查看、历史内容的保留期限,都在隐私设定里
- 关掉通讯录与位置权限。通讯录上传同时暴露你的联系人,位置权限多数功能用不到
- 降低自己在群聊里的可见度。群成员名单、昵称、头像会被不认识的人看到,群组本身也在审查与管理责任的范围内
- 敏感的事不在上面谈,包含不用它约时间与主题
你能做什么¶
依成本分三级,不必一次做完。每一级后面都标出挡不掉什么,三级是累积的,做到哪一级就少掉哪一层关联。
低成本,现在就能做¶
- 关掉广告识别码。iPhone 走「设定 → 隐私与安全性 → 追踪」,关掉「允许 App 请求追踪」,之后请求追踪的 app 都取不到 IDFA7。Android 12 起可以直接删除广告 ID,删除后回传的是一串零8
- 关掉通讯录上传。同时保护你的联系人,他们没有同意被上传
- 关掉精确位置,多数 app 用大略位置就能运作
- 检查权限清单,麦克风、相机、位置、通讯录逐项看过,用不到的关掉
挡不掉的部分:你在平台内部的行为讯号、平台之间靠 email 与手机号做的比对,以及别人上传通讯录时带进去的你。
中成本,要花一点时间¶
- 浏览器隔离。不同用途用不同浏览器 profile,挡掉一部分跨站关联,做法见 怎么维持多个网络身分
- 挡第三方 cookie 与追踪器。Firefox 的加强型追踪保护、Safari 的智慧型防追踪都是默认可用的选项
- DNS 层过滤,见 加密 DNS 怎么选、怎么确认真的生效
- 少用整合登入。「用某某账号登入」会把两边的记录接起来
这一级处理掉上一级的跨站关联。挡不掉你主动登入使用的那个平台,它看得到的东西没有因此减少。
高成本,特定情境才需要¶
- 账号分层,见 怎么维持多个网络身分
- 装置分开,敏感用途用另一台机器
- 连接层匿名,见 什么是 Tor。要注意 Tor 保护的是连接来源,你登入的账号仍然是你
你自愿交出去的内容挡不掉。分层与换设备改变的是关联,单一平台上留下的东西没有变少。
这三级假设你所在的法域不限制这些工具。境内的可用性与法律状况另见上方的〈境内平台另有一套〉,Tor 直连在当地无法使用,使用规避工具本身也有风险。
本页会过期¶
平台的设定界面与政策每几个月就改版,法规也在变。本页写的是机制与方向,实际操作前请以各平台当下的官方隐私设定页为准。发现描述已经跟现况不符,欢迎到 社群 Matrix 公开 room 回报。
接下来¶
- Metadata 是什么,为什么重要:通讯与文件本身带的元数据,跟本页的平台侧收集互补
- 威胁模型如何建立:平台收集属于哪一级对手,你需要付出多少成本对应
- 怎么维持多个网络身分:把不同用途的账号切开,减少跨站关联
- 常被误认为匿名的网络:换工具不等于减少观察者,同一个判断方式也适用于本页
- 用 AI 工作时怎么避免数据外泄:把同一套「这些数据流向谁」的问法用在 AI 服务上
-
Behind the One-Way Mirror: A Deep Dive Into the Technology of Corporate Surveillance - Electronic Frontier Foundation,2019 年 12 月。第三方追踪技术的完整整理,包含追踪像素、浏览器指纹、移动端追踪与数据掮客生态。 ↩
-
Improving Siri's privacy protections - Apple Newsroom,2019 年 8 月。Apple 官方说明 grading 程序、抽样比例、暂停与后续改为选择加入的经过。 ↩
-
Panoptispy: Characterizing Audio and Video Exfiltration from Android Applications - Proceedings on Privacy Enhancing Technologies 2018,Pan、Ren、Lindorfer、Wilson、Choffnes(Northeastern University 与 UC Santa Barbara)。17,260 个 Android app 的自动化分析。 ↩
-
One App, Two Systems、How WeChat Filters Images for One Billion Users 与 We Chat, They Watch - The Citizen Lab。 ↩
-
Here's the Pitch Deck for 'Active Listening' Ad Targeting - 404 Media,2024 年 8 月取得的 Cox Media Group 推销简报。查证日 2026-08。 ↩
-
关于 iPhone 状态栏中的橙色和绿色指示灯 - Apple 支持。 ↩
-
If an app asks to track your activity - Apple 支持。关闭后 app 无法取得 IDFA。 ↩
-
Advertising ID - Google Play 说明。Android 12 起可删除广告 ID,删除后应用程序取得的是一串零。 ↩