你有没有遇到过这种情况:刚下载一款骑行App,它开口就问你要"始终获取位置权限"。
你点了"允许"。
然后呢?
最近这件事变得比以往更值得认真对待了。7月18日和19日,两天内,国家计算机病毒应急处理中心和工业和信息化部先后发布通报,前者点名72款存在问题的App及SDK,后者再添32款。
104款。
两天内,两个监管部门同时出手。这不是一个偶发的监管动作——这背后是一个你没注意到的系统性漏洞:第三方SDK的数据通道。
这篇文章,我帮你把两件事说清楚:到底发生了什么,以及你现在真正需要做什么。
一、72款App,到底被通报了什么问题?
先说第一波通报。
7月18日,国家计算机病毒应急处理中心发布了2026年第一批App违规通报,共涉及72款应用,违规类型覆盖13个类别。
我把这13类问题中最值得你关注的几类挑出来。

第一类:位置权限的隐形获取。
飞鸽骑行出现在违规清单里,涉及三类问题。其中有一类特别值得注意:未采取有效的加密或去标识化安全措施,同时存在向第三方提供数据的可能。
一款骑行App,最核心的数据是什么?
骑行轨迹。
你去过哪里、几点出门、习惯走哪条路——这些数据一旦被第三方拿到,比一条注册信息危险得多。
第二类:SDK数据通道未告知。
在72款违规App中,有37款存在"未列出第三方SDK收集信息"的问题。
SDK是什么?
你可以把它理解为藏在App里的"数据管道"。你用A应用,但A应用里嵌入了B公司的SDK,这个SDK可能在你不经意间向B公司回传数据。这不是你在注册时同意的那家公司,但它的代码在你的手机里。
飞鸽骑行、妙手医生、平安证券都出现在这个类型里。
这意味着:即使你对某个App放心,也未必知道它内部接入了哪些"第三方管道"。
法律怎么说? 《个人信息保护法》第17条明确要求,App在收集个人信息前必须以显著方式告知用户收集使用的规则;第21条规定,向第三方提供个人信息须取得用户的单独同意;第23条进一步规定,委托处理个人信息或向第三方提供时,必须告知用户并取得同意。这些被点名的App,恰恰违反了上述明确规定——它们在你不知情的情况下,让SDK这条管道悄悄工作着。
第三类:未获同意即收集数据。
有2款应用存在这个问题——在你明确说"好"之前,它们就已经开始采集信息了。
北京华生康复医院智慧医疗是其中之一。
一款医疗类App,在你没有授权的情况下就开始收集数据——这类应用采集的信息往往包含更敏感的内容,性质尤为严重。
第四类:定向广告推送未经同意。
阿卡布林口语秀存在这一问题:未经同意即用于广告精准营销。
你在某个App里搜过一次"雅思口语",然后打开另一个App,发现口语课程广告精准出现——这很可能是某条SDK数据链路在背后悄悄工作的结果。
二、32款App被工信部点了名,意味着什么?
第二波通报来自工信部。
7月19日,工信部信息通信管理局发布2026年第4批(总第57批)App及SDK违规通报,点名32款应用,要求相关方按有关规定进行整改。整改不到位的,将依法依规处置。
这两波通报有一个共同背景。
今年,中央网信办、工业和信息化部、公安部三部委联合发布了《关于开展2026年个人信息保护系列专项行动的公告》,明确将App和SDK违法违规收集使用个人信息列为一号治理重点。
专项行动重点治理的问题里,有一条和你的手机直接相关:超出必要范围收集个人信息,在无关场景调用位置权限。这句话翻译成大白话就是:一款小说阅读App要你的"始终位置权限",这就不在必要范围内,是这次专项行动明确要查处的行为。
病毒中心和工信部,一个负责技术检测和预警,一个负责行政执法——两者同时出手,说明这轮专项行动的覆盖面和协调力度都超出了常规。
那么,工信部通报和病毒中心通报有什么区别?
简单说:病毒中心更多扮演"技术侦察兵"的角色,告诉你"这里有问题";工信部则是直接发出整改令,如果当事方不整改,后续会有实质性的处置措施。
所以你看到的这两份通报,是同一场行动从两个维度同时推进的结果。
关于32款App的具体名单,工信部官网通报附件含完整清单,你可以直接去工信部信息通信管理局的工作动态页面查看。
三、你真正需要做的三件事
说完了背景,现在进入最实用的部分。
两天内104款App被点名,作为普通用户,你现在最该做三件事。

第一步:查清单——知道自己有没有在用这些App。
国家计算机病毒应急处理中心的72款通报清单,可以在中国计算机病毒应急处理中心官网查询。
工信部32款通报的具体清单,在工信部信息通信管理局的工作动态页面可以找到。
这是最直接的方式。不用读完——先看看自己手机里有没有在用这些App。
第二步:审权限——检查手机里的位置、通讯录、相册权限。
这一步不需要任何技术背景,打开手机,3分钟内可以完成。
iPhone用户:设置 → 隐私与安全性 → 定位服务。在这里可以看到所有请求过位置权限的App。标记为"使用App期间"的是正常的;标记为"始终"的,尤其需要你回忆一下——这款App真的需要时时刻刻知道你的位置吗?
Android用户:设置 → 位置信息权限管理。同样检查哪些App拥有"始终"位置权限。
特别提醒一点:骑行导航、健身记录、外卖配送类App确实需要位置权限,但同一权限给到一款购物App或者一款小说阅读App,就要打个问号了。
第三步:看隐私政策——用两个问题判断App的SDK透明度。
很多人看到"隐私政策"就跳过。这个习惯可以改一改——不用读全文,问两个问题就够了。
第一,这个App有没有列出具体的第三方SDK名称?
正规应用通常会在隐私政策的"合作伙伴"或"第三方服务"一节列出SDK清单。如果这一节是空白的,或者只有一句"我们使用第三方服务"而没有具体名称——这是一个警示信号。
第二,这个App有没有说明数据是否跨境传输?
这一点对银行类、医疗类App尤为重要。如果隐私政策里完全没有提及境外服务器或境外合作方,但应用本身有出海业务,这个空白值得你多个心眼。
四、这件事的本质,是一个结构性问题
104款App被点名,听起来很多。
但你更需要理解的是:这不是某一个App的问题,这是整个行业的链路问题。
第三方SDK在行业里是通行做法。它不是原罪——很多SDK的作用是合法的,比如广告归因、崩溃监控、支付通道。
但问题在于:SDK的数据采集行为,对终端用户而言几乎是不可见的。
你同意了一款App的隐私政策,但你不知道这款App里嵌入了哪些SDK、这些SDK各自采集了什么数据、向谁传输了数据。这是目前个人信息保护领域最大的信息不对称。
好在改变正在发生。
三部委联合专项行动的力度正在从"事后通报"向"事前约束"演进。工信部这次的直接整改令,传递的信号很明确:你不主动披露SDK数据通道,监管就替你强制披露。
对普通用户来说,这意味着两件事:
第一,你的知情权正在被制度化保障。 《个人信息保护法》第17、21、23条已明确要求App必须列出第三方共享对象、取得单独同意——这为你的自查和投诉提供了法律依据。如果一款App没有告诉你SDK的存在,你完全有权要求它说明白。
第二,主动管理权限依然是你的最后一道防线。 监管能告诉你"这里有问题",但最终要不要授权,还是你自己决定。
所以这不是一个"焦虑一下就过去"的事件。这是一个你值得花3分钟认真对待的日常动作。
—— · ——
觉得有用,欢迎点赞点在看。
你平时会主动检查App的权限设置吗?有没有发现过什么奇怪的授权要求?评论区聊聊,聊聊你的经历。
我是小跃,我们下期见。
—— · ——
参考文献
1. 国家计算机病毒应急处理中心.《关于公布侵害用户权益行为的移动互联网应用程序(第一批)的通报》. 2026-07-18.
https://news.qq.com/rain/a/20260719A068YM00
2. 工业和信息化部信息通信管理局.《关于侵害用户权益行为的APP(SDK)通报(2026年第4批,总第57批)》. 2026-07-02.
https://www.miit.gov.cn/jgsj/xgj/gzdt/index.html
3. 中央网信办、工业和信息化部、公安部.《关于开展2026年个人信息保护系列专项行动的公告》. 2026-04-02.
https://so.html5.qq.com/page/real/search_news?docid=70000021_85069d604ab67952
4. 全国人民代表大会常务委员会.《中华人民共和国个人信息保护法》. 2021-08-20.
第十七条(收集使用规则告知义务)、第二十一条(第三方共享单独同意)、第二十三条(委托处理告知同意)
夜雨聆风