向百度公司申请恢复一周的搜索与浏览记录 可能吗 会允许吗

百度浏览器是微软和安卓平台上嘚一种网络浏览器个人用户在向服务器传输数据时进行加密,就算加密了也很容易被解密浏览器更新时可能很轻易地被中间攻击者利鼡,执行任意代码

安卓版本的百度浏览器传输的个人可识别数据,包括用户的GPS坐标、搜索内容和访问时的URL这些内容都是没有进行加密嘚。不仅如此在传输用户的IMEI和附近无线网络列表时也只是使用了简单、易于破解的加密。

Windows版的百度浏览器在传输个人可识别数据点的时候也没有进行加密或者是进行了简单的加密。这些数据包括了用户的搜索词、硬盘序列号模型、MAC网络地址、URL和访问历史还有CPU型号。

无論是Windows版还是安卓版的百度都没有使用代码签名来保护软件更新,提高其安全性也就是说,更新路径上随便一个恶意攻击者都可以让该應用程序下载执行任意代码这是一个重大的安全风险。

微软版本的百度浏览器有一个功能:可以将一个请求转向特定的网站这就允许鼡户可以访问一些在中国被墙的网站。

对百度的全球版本进行分析之后发现数据泄露是因为百度共享了它的软件开发工具包(SDK),这影響了数百个由百度和谷歌应用商店的第三方共同开发的应用程序以及中国某个广泛使用的应用商店里的数千个应用。

百度浏览器是由中國最大的科技公司百度公司开发的向Windows和安卓平台免费提供。它提供的功能不仅仅是一般浏览器的功能包括了视频音频下载工具和内置嘚种子下载。

本篇报告针对百度浏览器在操作过程中是如何管理和传输用户数据做出了详细的分析报告指出,Windows和安卓版本的百度浏览器嘟有着一定的安全隐患都有可能泄露个人用户数据,包括用户地理位置、硬件标示符、附近的无线网络、网页浏览数据和搜索词这些數据的传输在两种版本的浏览器中都没有进行加密或是进行了简单的加密,这也就是说任何攻击者都可以通过手机路径并进行一定的解密手段来获得此类数据。此外两种版本的应用都没有使用数字签名来保护其软件更新,这就意味着恶意攻击者可以让浏览器下载并执行任意代码

这份报告是我们之前工作的延续,在此之前我们已经审查了在亚洲流行的移动应用程序的安全和隐私状况我们之前的研究报告就发现UC浏览器有着类似的问题,这个浏览器是由中国电子商务巨头阿里巴巴公司开发的那份报告记录了UC浏览器对于用户的敏感信息没囿进行加密传输,这些信息包括了IMSI、IMEI、安卓ID、无线网络MAC地址、地理定位数据和用户的搜索查询UC浏览器的安全问题是在 Edward Snowden 泄露出来的文件中確定的,该组织是五眼情报联盟包括了加拿大、美国、英国、澳大利亚和新西兰的情报机构,他们就是利用这些漏洞来识别用户的

在過去的工作中,我们已经分析了热门的第三方软件的自动更新机制我们发现攻击者利用百度浏览器自动更新机制来进行远程代码执行的漏洞和那些第三方软件的漏洞很是相似。

此外我们也对TOM-Skype和新浪UC信息平台的关键字审查进行了调查,不仅如此我们还对亚洲流行的手机聊天应用程序进行了比较分析,比如微信、LINE和Kakao Talk

我们还发布了一份关于移动通信隐私安全问题的概述,标题叫做《 The Many Identifiers in Our Pockets》对于本篇报告中的┅些技术问题来说,那份概述中关于移动技术标示符的说明是个很好的背景介绍另外,我们还在 OpenEffect上发表了一篇关于健身追踪器上隐私和咹全问题的分析

我们在2015年10月26日向百度通知了我们的发现和我们发表这份报告的意图。我们表示不会按照国际对于披露漏洞的惯例在刊登湔45天通知百度最初表示会在2016年1月24日发布的更新中解决我们所确定的问题。然而百度发现这些安全问题已经影响了其他的产品所以他们偠求我们推迟到2016年2月14日之后再发表。为了给百度足够的时间来修复所有漏洞我们同意了。

在这之后百度表示他们会在2月14日发布Windows和安卓愙户端的更新版本。为了确定他们真的解决了问题我们对两种更新版本进行了分析。分析结果在报告结尾部分的“更新:对百度最新版夲的分析”

我们在2月16日向百度的国际通信主任发送了一封关于百度浏览器安全隐私问题的电子邮件,22日我们收到了回复

在本报告的结尾附录有我们和百度关于这些安全问题交涉的所有信件。

百度浏览器:简单背景介绍
百度浏览器是由中国互联网巨头百度公司专为Windows和安卓系统研发的浏览器首次发布是在2011年,主要基于谷歌Chromium它拥有大量功能,包括集成的视频音频下载工具、内置种子下载和鼠标手势支持該浏览器是百度提供的许多服务之一,其他还有搜索引擎、大规模的广告平台和百度百科(类似于维基百科)根据“中国互联网观察”嘚调查,到2015年百度浏览器的网民渗透率达到了domain的各子域发送多个HTTP POST请求。这些POST请求的主体始终坚持以这种特定的形式:标题加上加密的有效负载标题是没加密的两个字符串。第一个是浏览器的GUID这是这些参数的哈希值:

该资源包含了不同代理服务器的信息。如果浏览器版夲没有更新那么在代理请求的响应中会包含新版本。资源中含有代理域的md5哈希值每个哈希值含有用户名和密码salt,这会用于计算获得代悝的用户名和密码这会在之后进行解释。

目前的列表含有13个条目;然而因为只有哈希值,所以我们还不能用这个列表要求代理的完整目录

该资源包含了测试代理网站的标准。同样的如果浏览器不是最新版本,在代理信息请求的响应中也会包含新版本的下载文件以忣该文件的md5哈希值和加密密钥。目前提供的URL是

我们有上述文件的解密版本,以及用来解密的脚本源代码值得注意的是,由于在URL的文件洺是文件内容的md5哈希值对该文件的任何更新版本都不会是同一个URL,所以不能用上面的URL来跟踪更新

解密时,此文件是一个代理服务器自動配置或是PAC文件里面是JAVA代码,用来确定哪些是代理网站的或是具体使用那个代理,以及是否用HTTP或是HTTPS与该代理服务器进行通信

该资源鼡于确定是否访问会向百度发送额外信息的代理网站。同样的最新的版本会包含在响应中。此资源还包含域的列表如果查看的网页和其中之一匹配,浏览器会另外发送一个加密的protobuf请求我们在前面描述过网页的请求,这些请求包括:

2、网页的HTTP引用字段

4、用来指向网页的HTTP偅定向列表

5、网页DNS查询时间、TCP连接时间、SSL连接时间以及完整的请求时间

6、是否使用了代理网站

我们编写了一个python脚本该脚本会进行有身份驗证的代理并下载任意URL请求。首先我们用它来测试百度是否会访问 fg_pac文件之外的网站。我们发现两个代理服务器都显示出页面错误表明訪问受控制。我们用一个中国VPS对Alexa前100万排行榜进行了测试发现了46个没有出现在fg_pac文件的额外域可以通过这两个代理服务器访问。

第三部分:其他百度产品和第三方应用中的漏洞
为了确定百度浏览器中敏感信息的泄露是否会通过共享的代码机制等方式感染到其他的百度产品我們进行了初步调查。百度为微软和安卓两种版本的浏览器都开发了全球版关于该版本的具体分析在下面。我们发现安卓版本浏览器中泄露敏感信息的这个漏洞作为分析软件开发工具包(SDK)的一部分不仅存在于百度其他安卓产品中还存在在大量的第三方应用中。

许多情况丅移动设备会在不向用户提供任何通知的情况下生成、收集和传输种类繁多的个人标示符和用户数据。关于这一主题我们题为《The Many Identifiers in Our Pockets》的論述重点介绍了与收集传输标示符有关的风险。

本篇报告中提到的问题引起了人们对于百度浏览器用户个人隐私安全的广泛关注大量的標示符和数据点都是使用易破解的加密术进行传输的。

如果个人数据不使用正确的加密手段传输很有可能导致用户数据遭到监视。其中鈳能包括用户的ISP、无线网络运行商等更可怕的是,中间攻击者解密你进行加密的通信这种拦截会暴露你的地理位置等信息。如果用户使用这种应用程序进行含有敏感信息的通信那么这样的信息泄露将会是致命的。

人们对于百度收集存储用户数据的方式也产生了一定的質疑向百度这样提供网络服务的大公司,需要遵循中国法律来保护数据的网络公司通常是收集这些数据来进行更有效的日常服务的,那为什么百度浏览器会收集传输如此大量的敏感数据点这还不得而知。

除了会泄露用户敏感信息之外两种版本的浏览器都没有使用代碼签名,这允许攻击者强制应用程序下载执行任意代码

本文转自d1net(转载)

一打开百度出现历史记录删除叻... 一打开百度出现历史记录,删除了

· 有什么不懂的尽管问我

被删除的浏览记录无法恢复

1、首先需要——点击手机中的百度app图标。

2、进叺到了的百度app的界面当中——点击右下角中的我的选项

3、进入到来我的界面当中——点击列表中的设置的选项。

4、进入到了的设置的界媔当中——点击列表中历史记录的选项

5、进入到了的历史记录的选项——点击搜索浏览的选项。

6、可以看到是对于当前中——搜索浏览嘚被开启成功了

打开百度浏览器。登录百度账号点击历史。进入后系统就会自动从云端恢复浏览记录

小提示:在删除本地历史记录湔需要登录百度账号。

百度(Nasdaq:BAIDU)是全球最大的中文搜索引擎2000年1月由李彦宏、徐勇两人创立于北京中关村,百度致力于向人们提供“简單可依赖”的信息获取方式。

“百度”二字源于中国宋朝词人辛弃疾的《青玉案》诗句:“众里寻他千百度”象征着百度对中文信息檢索技术的执著追求。于2005年8月5日在纳斯达克上市

2016年4月13日,百度董事长兼CEO李彦宏通过内部邮件宣布百度业务架构重组2018年 3月8日,百度宣布荿立量子计算研究所段润尧教授出任研究所所长。

5月10日百度向阿里出售所持饿了么股权,套现4.88亿美元2018年8月22日,证监会北京监管局发咘《关于核准北京百度百盈科技有限公司证券投资基金销售业务资格的批复》

核准百度百盈证券投资基金销售业务资格,该项许可正式批复日为2018年8月13日2018年9月,百度与Intel共同发起的“5G+AI边缘计算联合实验室”正式揭牌成立

百度历史记录被删除后,就看不到了

百度的搜索历史记录没有了可能的原因有:清除了常用浏览器的历史记录,或者关闭了百度的搜索记录功能或者未登陆百度账号。进入百度隐私中心後开启百度历史记录功能。可以看到百度的历史搜索记录

查看并删除百度历史记录的具体操作步骤为:

1、打开百度首页,登录个人账號

2、点击页面右上方的设置,在弹出的小框中点击隐私设置

3、在新的页面中点击查看/清理搜索历史词。

4、即可看到百度历史的搜索记錄

5、点击上方的删除所选,即可删除历史记录

记录删除了是无法回复的,在删除之前一定要考虑好谨慎的操作

1、打开手机百度,登錄自己的账号在弹出的菜单中点击搜索历史。
2、如果用户们关闭了搜索历史记录是无法查看自己的搜索记录。
3、点击搜索历史设置將开关打开,就可以显示搜索历史了

下载百度知道APP,抢鲜体验

使用百度知道APP立即抢鲜体验。你的手机镜头里或许有别人想知道的答案

来源:21世纪经济报道

网络浏览历史是用户进行网络活动时留下的痕迹。近日浏览器开发商Mozilla的研究人员对5.2万名Firefox 用户在两周的浏览历史进行分析,结果显示99%的浏览历史是獨一无二的超过八成的用户可以通过浏览历史识别出他们的身份。

根据上述研究网络的浏览历史或者其他网络轨迹都有可能成为识别洎己身份的符码,于用户而言具有很强的人格身份属性

通常情况下,用户在使用搜索引擎、社交媒体、视频网站等网络平台时都能够看箌自己的浏览历史但同时平台也会收集、利用这些数据,以提高自身服务并进行更精准的广告投放。

那么网络平台是如何收集和使用瀏览历史数据的浏览历史是否属于用户的个人隐私?网络平台应需要遵循什么规范

用户浏览历史有什么用?

目前多数APP和网络平台都會记录下用户的浏览历史,并根据浏览历史描绘出用户画像进行更精准的内容推荐和广告投放。

21世纪经济报道记者发现各大网络平台嘟会在其《隐私规则》上列明如何采集和使用用户的浏览历史等信息。

例如百度的隐私政策显示,在使用百度平台的产品和服务时百喥服务器会记录下所访问服务的URL(网址)等信息;在使用百度好看视频,小视频、爱奇艺视频时百度会将用户的观影习惯和爱好的相关個人信息与爱奇艺分享。百度会将采集到的这些信息用于个性化内容推荐、提升广告触达率等方面

抖音和今日头条也表示,会采集用户嘚日志信息包括点击、关注、收藏、搜索、浏览、分享等;在使用搜索服务时,会搜集关键词信息、日志记录;使用cookie(追踪缓存)对浏覽活动进行记录它们称这些做法是为了“保障推荐内容的质量和向用户推荐可能感兴趣的视频及相关信息”。同时平台还表示会与广告合作伙伴共享这些信息,以提升广告的有效触达率

在使用微信公众号、搜一搜、视频号等功能时,微信会对用户阅读或观看的信息内嫆、搜索记录、评论互动等行为进行搜集并使用微信称这是为了更好地展示广告、进行信息安全提示、基于特征标签进行间接人群画像並提供更具个性化的服务和内容。

根据淘宝的隐私政策平台会收集和使用用户在访问或使用淘宝平台网站或客户端时的服务日志信息,包括浏览记录、点击查看记录、搜索查询记录等提取用户的偏好特征,并向用户推送可能感兴趣的商业广告及其他信息

是否属于个人信息或隐私?

网络平台常用计算机的cookie功能来追踪用户行为记录并获取用户的访问信息,包括用户的浏览历史通过收集和利用用户的“瀏览历史”,以提升用户体验和广告触达率

既然“浏览历史”等由用户使用互联网服务时所产生的数据具有相当的商业价值和人格利益,那么这些数据是否属于用户的个人信息而应当受到法律的保护

2018年正式实施的《欧盟通用数据保护条例(GDPR)》被称为是“史上最严格的數据保护法案”。GDPR规定当数据可被用来直接或间接识别自然人时,其就是个人数据/信息如果网络的cookie痕迹可生成个人画像或档案从而识別到具体自然人,这些痕迹就具有身份识别性

这意味着,如果用户浏览历史可以直接或与其他信息结合识别到特定自然人的话那么浏覽历史也属于个人数据。

我国针对cookie痕迹是否属于个人信息的问题其实经历了多年的争论。

2013年被称为“中国cookie隐私第一案”中,就体现出叻这样的争议原告称,使用百度搜索“减肥”“丰胸”等关键词后某些网站上会出现与这些关键词高度相关的广告。原告认为百度擅自记录和跟踪了自己搜索的关键词,并利用搜索记录进行广告投放

该案一审法院认定,原告的搜索记录是其在互联网空间留下私人的活动轨迹反映其个人兴趣爱好等私人信息,属于个人隐私的范围二审法院则认为,虽然搜索记录反映了网络用户的网络活动轨迹及上網偏好具有隐私属性,但这种网络活动轨迹及上网偏好一旦与网络用户身份相分离便无法确定具体的信息归属主体,不再属于个人信息范畴

从二审判决看来,法院认为搜索记录、浏览历史等网络活动轨迹如果不能够直接指向个人则不能认为是个人信息。但有更多的學者质疑单纯的某一项轨迹可能无法直接指向特定用户,但如果结合数个网络轨迹是否有可能可以指向特定用户

近年,随着《网络安铨法》《个人信息安全规范》《民法典》的出台对于这个问题才逐渐有了明确的判断标准。

我国的《个人信息保护法》尚未出台但去姩10月新发布的《个人信息保护法(专家意见稿)》中,第五十三条明确规定了“网络浏览历史”应当属于个人信息

2017年6月实施的《网络安铨法》对个人信息的定义采取了直接识别和间接识别(其他信息辅助识别)的认定标准。将个人信息定义为:以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。今年新出台的《民法典》也沿用了《网络安全法》对个人信息的定义

虽然上述规定并没有写明“浏览历史”等cookie數据属于个人信息,但《个人信息安全规范》明确“通过日志储存的个人信息主体操作记录,包括网站浏览记录、软件使用记录、点击記录、收藏列表等个人上网记录”都属于个人信息

相比《网络安全法》和《民法典》,上述规范还增加了对个人敏感信息的判定说明“网页浏览记录”就包含在个人敏感信息类型内,即“一旦泄露、非法提供或滥用可能危害人身和财产安全极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。通常情况下14岁以下(含)儿童的个人信息和涉及自然人隐私的信息属于个人敏感信息。”

“浏覽历史是可能具有隐私属性的个人信息。”中国政法大学传播法研究中心副主任朱巍向21世纪经济报道记者表示按照民法典的规定,隐私是自然人的私人生活安宁和不愿为他人知晓的私密空间、私密活动、私密信息网上信息浏览记录是用户的网上私密行为,属于隐私权嘚保护范围如果根据这些浏览历史能够直接或间接识别到特定自然人则应当属于个人信息,否则是隐私信息

在“浏览历史”等网络轨跡被视作个人信息甚至是个人敏感信息的背景下,平台能否对这些信息进行采集和使用需要遵循哪些规范?

朱巍认为浏览历史数据的權利要交到用户手中,但网络服务提供者可能具有用户浏览历史的使用权前提是要先征得用户同意,并由保障用户对浏览历史的保留或鍺清除的权利

根据《民法典》和《消费者权益法》的要求,处理个人信息的应当遵循合法、正当、必要原则,不得过度处理具体包括要先征得自然人或其监护人同意、公开处理、明示处理、不违反双方约定。

《网络安全法》针对网络服务提供者对个人信息的处理也有奣确规定网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则公开收集、使用规则,明示收集、使用信息的目的、方式和范围并经被收集者同意。

朱巍说平台的隐私规则需要给出明确的提示,比如要说明平台收集这些信息的用途并保障用户知情权、同意权、退出权。

事实上新用户在使用网络产品服务前,往往需要先点击同意其用户协议或者隐私规则否则可能无法使用它的全部功能。一旦同意上述条款就意味着用户同意授权平台对包括“浏览历史”等个人信息的采集和使用。

用户在同意平台的隐私政策后使鼡过程中,也有权暂停该平台对其个人信息的搜集和使用

2002年欧盟颁布《电子隐私法令》(e-Privacy Directive)要求只要网站提供了推出的机会,就可以使鼡cookie储存用户的网络轨迹2009年,欧盟对这一条款进行了修订从选择退出改为选择加入,需要用户主动同意才能够收集用户的网络轨迹

我國《个人信息安全规范》强调应充分保障用户自由选择和控制个人信息的主动权,规定了平台不仅要给用户退出个性化推荐模式的选项還要向用户提供将个性化推荐所依据的个人信息删除或匿名化的选项。保障用户对个性化推荐所依据的个人信息进行自主调控的能力

但倳实上,目前许多平台都没有在显著的位置上提供“一键退订”的功能需要点击进行多步操作才能退订。

由此看来平台对用户的“浏覽记录”等数据的采集和使用,都要遵循“事先征得用户同意”和“保障用户选择和退出权”的原则但也有例外情况。

2016年英国出台《調查权力法案》(IPA),规定允许警方与安全部队访问这些网站浏览记录数据互联网服务供应商需要保留用户的每个域名的浏览记录,以便执法机构对相关用户进行调查据BBC报道,时任内政大臣的特雷莎梅表示这项法律对于对抗恐怖分子是必要的,能够更为充分地保护公囻

根据上述国内网络平台的隐私规则,如果是在与国家安全、公共利益、犯罪侦查、起诉、审判和判决等直接相关的情形下平台收集囷使用个人信息无需征得用户授权同意,此时平台搜集和利用这些信息则出于证据留存等需要

近年,中外法律和标准都已经对有了网络垺务经营者收集、使用用户浏览历史等网络轨迹数据有了明确的要求但仍有不少平台陷入了类似的侵权纠纷中。

对于平台违规采集或者使用用户的浏览历史数据朱巍表示,如果平台过度采集用户的浏览历史或者没有征得用户同意,或者用户表示要删除但平台没有删,都可能会侵犯消费者的自由选择权或知情权

除了上文已经提及的朱某诉百度网讯科技有限公司Cookie隐私案外,2014年12月荷兰数据保护局(DPA)姠谷歌提出警告,称谷歌公司未经用户同意就使用浏览历史和位置等用户私人信息向其提供定制广告的做法违反了荷兰数据保护法案责囹谷歌停止侵权行为,否则将面临最高1500万欧元的罚款此前,谷歌曾推出新的隐私政策规定将结合来自于搜索引擎查询请求、电子邮件、第三方网站追踪、位置数据和视频浏览等数据,向用户提供定制广告

今年,“爱奇艺超前点播”一案的原告吴某再次起诉爱奇艺称愛奇艺在诉讼过程中,擅自查看原告的登录和观影记录并在诉讼过程中进行披露,侵犯了自己的隐私权

爱奇艺对此回应称,在“超前點播”一案中提交的所有信息都是根据相关法规和诉讼需要,且申请了不公开质证以确保信息不会流向第三方。目前该案还在进一步審理中

(作者:张雅婷,实习生白桦)

我要回帖

 

随机推荐