跳转至

社群平台怎么收集你的数据

跟朋友聊到某个东西,隔天社群就推那个东西的广告。多数人都遇过,最直觉的解释是手机在偷听。

先看平台实际取得哪些数据,再回头检验麦克风的解释。真正在发生的收集比偷听更全面,也更难察觉。通讯与文件本身附带的元数据属于另一个主题,见 Metadata 是什么,为什么重要,本页只谈平台主动收集的部分。

平台实际取得什么

你主动给的

账号数据、贴文、按赞、追踪名单、加入的社团、搜索过的关键字。最直觉的一层,多数人也预期得到,但只占全部的一小部分。

装置与连接

打开 app 或网页的当下,对方就取得 IP 地址、设备型号、操作系统版本、屏幕分辨率、语言与时区设定、电池状态、已安装字体清单。组合起来就是装置指纹,也就是不靠 cookie、单凭设备特征就能辨认出同一台机器的一组信息。即使你登出、换账号、开无痕模式,同一台装置多半仍认得出来。

行为讯号

最容易被低估的一层。平台记录的不只是你做了什么,还包括你怎么做:

  • 每则贴文的停留秒数,包括你看完但没有按赞的那些
  • 滑动速度,以及在哪一则停下来往回滑
  • 打字时的停顿与删除,有些平台会记录你打了又删掉的内容
  • 开启 app 的时间点与频率,形成作息模型
  • 截图行为

没有按赞的停留时间,往往比按赞更能反映兴趣。

跨 app 与跨网站

单一平台看到的数据有限,真正的规模来自跨站追踪。EFF 在 2019 年的《Behind the One-Way Mirror》把整套技术整理得很完整,包括看不见的追踪像素、浏览器指纹、社群外挂按钮、移动端追踪与人脸识别1。几个常见的机制:

  • 广告识别码:iOS 的 IDFA 与 Android 的广告 ID,是系统给每台装置的一组编号,不同 app 可以拿同一组编号互相对照
  • SDK:第三方的程序码包在 app 里面,你以为只在用某个 app,实际上数据同时流向那个 SDK 的公司
  • 追踪像素:网页里一张看不见的图片或一段程序码,你打开页面就回报给平台。你不需要登录、不需要按任何东西
  • 社群按钮:网页上的「分享到某平台」按钮,即使你没有按,载入时就已经通知了那个平台

EFF 那份报告指出,平均一个网页会把数据分享给数十个第三方,移动 app 也是,其中不少在你没有主动使用时仍持续收集位置与通话记录。

离线与第三方

  • 通讯录上传:app 第一次启动的「找朋友」功能会上传整份通讯录。你的电话号码可能早就在平台手上,来自你某个朋友的通讯录,即使你从没注册过
  • 数据掮客:专门买卖个人数据的公司,把来自不同来源的记录拼在一起再卖出
  • 实体通路:会员卡、消费记录、信用卡交易数据,有些会与线上广告系统对接

位置数据流到掮客手上的三条管道

数据掮客是一整个产业。美国联邦贸易委员会(Federal Trade Commission,FTC)从 2022 年起对五家位置数据掮客执法,五件案子加起来可以看出三条取得管道,其中只有一条是用户看得到的9

第一条是 SDK。X-Mode Social 把定位代码包进大约 400 个 app,其中包含祈祷 app Muslim Pro。X-Mode 的律师证实公司透过国防承包商把美国境内的手机数据卖给美军客户,Muslim Pro 由新加坡公司营运、下载数超过 9,800 万,在 Motherboard 报道后终止合作并否认把数据卖给军方10。FTC 2024 年 1 月对 X-Mode 与 Outlogic 下的命令,是它第一次直接禁止一家公司贩售敏感位置数据,InMarket Media 同月因为同一类做法被处理。Kochava 是最早的一案,2022 年 8 月被起诉,理由是贩售的位置数据精确到可以追出谁去过生殖健康诊所、宗教场所这类地点,2026 年 5 月和解,往后未取得明确同意不得再贩售位置数据。

第二条是广告竞价。app 把一个广告版位丢上实时竞价(real-time bidding,RTB)交易所拍卖时,出价请求会把设备的精确位置与广告标识符广播给每一个竞价方。Mobilewalla 从 2018 年 1 月到 2020 年 6 月收集到超过 5 亿组广告标识符与精确位置的配对,其中六成来自 RTB,出价没有中标的那些请求,数据照样留下来。FTC 2024 年 12 月的命令是它第一次认定留存未中标的竞价数据本身就构成不公平行为9

第三条是直接批货。Gravy Analytics 向其他供应商成批买进位置数据,再用地理围栏圈出造访医疗机构与宗教场所的人做成名单卖出,子公司 Venntel 的客户是公部门与政府承包商。2025 年 1 月 Gravy 自己被黑,攻击者用盗用的密钥进入母公司 Unacast 的 AWS 环境,公开外流至少 3,000 万笔位置点,来源 app 包括 Tinder、Grindr、Candy Crush、MyFitnessPal 与 FlightRadar11

三条管道里,app 开发者只能决定第一条,也就是要不要嵌入 SDK。走 RTB 与批货那两条的时候,开发者未必知道自己的用户被谁记录,设备上也不会跳出任何提示。Gravy 外泄的数据还有一部分是从 IP 地址推算的,那条路连 app 配合都不需要。下面〈你能做什么〉提到的关掉广告标识符,缩小的是你在整套系统里的轮廓,没办法把它关掉。

台湾没有规模对应的裁罚记录可以对照。执法权目前分散在各目的事业主管机关,个人资料保护委员会还卡在组织法尚未三读,进度见 2025 年个资法修法

精准广告怎么算出来的

关键在于平台不需要知道你想买什么,只需要知道跟你相似的人买了什么。

  • 相似受众:广告主上传一份既有客户名单,平台找出行为模式相近的人。你可能从没表达过兴趣,只是落在同一群里
  • 社交图谱:你朋友搜索过、你朋友买过、你朋友的装置跟你在同一个 Wi-Fi 底下出现。关联不需要来自你本人
  • 位置共现:两台装置反复在同一时间出现在同一地点,关系本身就有广告价值
  • 时间错觉:你跟朋友聊到某件事,往往是因为你们同时看到了同一则新闻、同一个活动、同一个季节性话题。广告系统也被同一件事触发,于是看起来像是它听见了对话

上面任何一项都不需要麦克风。

「手机在偷听我说话」成不成立

有人真的听过,但情境不一样

语音助理的部分是真的。Apple 在 2019 年 8 月的官方声明里承认,Siri 的品质评估流程(他们称为 grading)会让人工审查少于 0.2% 的请求音讯,其中包含误触发产生的录音。报导出现后 Apple 暂停了这个程序,之后改成使用者主动选择加入,并限定由 Apple 员工审查、删除判定为误触发的录音2。同时期 Amazon 与 Google 也有类似的人工审查安排。

成立的范围限于语音助理,也就是你本来就授权它听唤醒词的功能,不等于社群 app 常态窃听。

大规模研究没有找到偷录音的证据

2018 年一份发表在 PETS 的研究测试了 17,260 个 Android app,观察它们是否在使用者不知情的状况下启用麦克风并外传音讯。结果没有找到证据。研究团队反而发现另一件事:有些 app 会录下使用者的屏幕画面并传给第三方,而 Android 当时对这个行为没有要求权限3

同一份研究正好说明麦克风为什么不是重点。真正在发生的收集,用不到麦克风也做得到,而且没有触发任何权限提示。

找不到证据不等于证明不存在

那份研究是 2018 年的 Android 样本,方法上对加密流量的涵盖有限。2024 年 8 月,404 Media 取得美国广告商 Cox Media Group 的推销简报,内容宣称能透过智慧装置的麦克风提取对话来投放广告,简报点名 Facebook、Google、Amazon 为合作伙伴,Google 在被询问后将该公司移出广告合作伙伴计划,该公司则否认实际聆听对话5。简报的存在说明有人在卖这个概念,不等于技术已经在大规模运作。

自己怎么检查

不必只依赖别人的结论,现在的系统都提供了直接观察的方式:

  • iPhone(iOS 14 起):状态栏出现橙点代表有 app 正在使用麦克风,绿点代表相机或相机加麦克风6。从控制中心往下滑可以看到是哪个 app
  • Android(12 起):右上角有对应的指示图示,设定里的隐私权主页可以查看过去 24 小时哪些 app 访问过麦克风与相机
  • 两边都可以逐项检查有哪些 app 取得了麦克风权限,用不到的直接关掉

如果你的怀疑是特定某个 app,观察几天指示灯比推测有效。

把注意力放在麦克风的代价

把注意力放在麦克风,代价是忽略真正在运作的那一套。关掉麦克风权限不会减少行为讯号、跨站追踪、通讯录比对与相似受众推算,而后面这些才是广告精准的来源。

直接看平台手上有什么

比起相信任何说明,打开自己的档案看更有说服力。多数平台依法规提供数据导出与广告偏好页面:

  • 广告兴趣分类:Google 的「我的广告中心」、Meta 的广告偏好设定,都列出系统推测你感兴趣的主题。看过里面的分类,通常比看机制说明更直接
  • 数据导出:Google Takeout、Meta 与 Instagram 的「下载你的信息」,可以导出贴文、搜索、位置、广告互动记录
  • 登录与设备记录:各平台的安全设定里通常有一份曾经登录的设备与地点清单

导出的文件本身是高度敏感的个人数据,下载后存在加密的位置,不要留在下载文件夹或同步到云端。

境内平台另有一套

前面的机制对全球平台通用。微信、抖音、小红书、微博这些平台上,账号、数据落点与内容审查三件事都另有一套。

账号直接对应到法律身份

账号绑手机号、手机号绑证件,链路存在多年,2025 年 7 月起再加上国家网络身份认证的网号与网证。同一份广告档案在境外平台挂在一组假名底下,在这里挂在一个具名的人身上。

数据落在境内法域,而且可被依法调取

境外平台的最坏情况通常是数据被卖给数据掮客。这些平台的数据存放在境内,除了商业使用之外,还在依法配合调取的范围内。差别在性质,不在程度。

内容本身同时被审查

Citizen Lab 的实证研究指出,微信的关键词过滤只对中国大陆手机号注册的账号启用,改绑国际号码之后仍然持续,图片另有 OCR 与视觉相似度两套算法,被挡时发送者不会收到通知4。机制的完整拆解见 在中国大陆的公开平台传播信息

这些差别的实际意义

关掉广告识别码、拒绝追踪等做法,对这些平台的效果比对境外平台小得多,因为问题不在广告追踪那一层。账号分层也一样,怎么维持多个网络身分 的方法以境外服务为前提,实名链路会抵销掉大部分效果,在这里真正用得上的是行为层的分开,也就是不同用途不共用同一个账号、不互相引用。

停用不是多数人的选项,仍在用的话,这几项调整的成本低、效果确定:

  • 限缩可见范围:朋友圈与动态的可见对象、是否允许陌生人查看、历史内容的保留期限,都在隐私设定里
  • 关掉通讯录与位置权限:通讯录上传同时暴露你的联系人,位置权限多数功能用不到
  • 降低自己在群聊里的可见度:群成员名单、昵称、头像会被不认识的人看到,群组本身也在审查与管理责任的范围内
  • 敏感的事不在上面谈,包含不用它约时间与主题

你能做什么

依成本分三级,不必一次做完。每一级后面都标出挡不掉什么,三级是累积的,做到哪一级就少掉哪一层关联。

低成本,现在就能做

  • 关掉广告识别码:iPhone 走「设定 → 隐私与安全性 → 追踪」,关掉「允许 App 请求追踪」,之后请求追踪的 app 都取不到 IDFA7。Android 12 起可以直接删除广告 ID,删除后返回的是一串零8
  • 关掉通讯录上传:同时保护你的联系人,他们没有同意被上传
  • 关掉精确位置,多数 app 用大略位置就能运作
  • 检查权限清单,麦克风、相机、位置、通讯录逐项看过,用不到的关掉

挡不掉的部分:你在平台内部的行为讯号、平台之间靠 email 与手机号做的比对,以及别人上传通讯录时带进去的你。

中成本,要花一点时间

  • 浏览器隔离:不同用途用不同浏览器 profile,挡掉一部分跨站关联,做法见 怎么维持多个网络身分
  • 挡第三方 cookie 与追踪器:Firefox 的加强型追踪保护、Safari 的智能防追踪都是默认可用的选项
  • DNS 层过滤,见 加密 DNS 怎么选、怎么确认真的生效
  • 少用整合登录:「用某某账号登录」会把两边的记录接起来

这一级处理掉上一级的跨站关联。挡不掉你主动登录使用的那个平台,它看得到的东西没有因此减少。

高成本,特定情境才需要

你自愿交出去的内容挡不掉。分层与换设备改变的是关联,单一平台上留下的东西没有变少。

这三级假设你所在的法域不限制这些工具。境内的可用性与法律状况另见上方的〈境内平台另有一套〉,Tor 直连在当地无法使用,使用规避工具本身也有风险。

本页会过期

平台的设定界面与政策每几个月就改版,法规也在变。本页写的是机制与方向,实际操作前请以各平台当下的官方隐私设定页为准。发现描述已经跟现况不符,欢迎到 社群 Matrix 公开 room 回报。

接下来


  1. Behind the One-Way Mirror: A Deep Dive Into the Technology of Corporate Surveillance - Electronic Frontier Foundation,2019 年 12 月。第三方追踪技术的完整整理,包含追踪像素、浏览器指纹、移动端追踪与数据掮客生态。 

  2. Improving Siri's privacy protections - Apple Newsroom,2019 年 8 月。Apple 官方说明 grading 程序、抽样比例、暂停与后续改为选择加入的经过。 

  3. Panoptispy: Characterizing Audio and Video Exfiltration from Android Applications - Proceedings on Privacy Enhancing Technologies 2018,Pan、Ren、Lindorfer、Wilson、Choffnes(Northeastern University 与 UC Santa Barbara)。17,260 个 Android app 的自动化分析。 

  4. One App, Two SystemsHow WeChat Filters Images for One Billion UsersWe Chat, They Watch - The Citizen Lab。 

  5. Here's the Pitch Deck for 'Active Listening' Ad Targeting - 404 Media,2024 年 8 月取得的 Cox Media Group 推销简报。查证日 2026-08。 

  6. 关于 iPhone 状态栏中的橙色和绿色指示灯 - Apple 支持。 

  7. If an app asks to track your activity - Apple 支持。关闭后 app 无法取得 IDFA。 

  8. Advertising ID - Google Play 说明。Android 12 起可删除广告 ID,删除后应用程序取得的是一串零。 

  9. FTC 的五次行动:FTC Sues Kochava(2022 年 8 月 29 日)与 FTC to Ban Kochava and Subsidiary(2026 年 5 月 4 日和解)、X-Mode Social 与 Outlogic(2024 年 1 月)、InMarket Media(2024 年 1 月)、Gravy Analytics 与 Venntel(2024 年 12 月)、Mobilewalla(2024 年 12 月)。RTB 机制的拆解见 FTC 技术博客 Unpacking Real Time Bidding through FTC's case on Mobilewalla,5 亿组配对与六成来自 RTB 的数字见 MediaPost 的报道。整体回顾见 EFF 的 Federal Regulators Limit Location Brokers from Selling Your Whereabouts。查证日 2026-08-18。 

  10. Muslim Pro Stops Sharing Location Data After Motherboard InvestigationHow the U.S. Military Buys Location Data from Ordinary Apps - Motherboard,Vice,2020 年 11 月。X-Mode 的 SDK 涵盖约 400 个 app、Muslim Pro 传送位置数据、X-Mode 律师证实透过国防承包商卖给美军客户,以及 Muslim Pro 终止合作并否认的说明,出自这两篇报道。查证日 2026-08-18。 

  11. Gravy Analytics data broker breach threatens the privacy of millions - Zack Whittaker,TechCrunch,2025 年 1 月 13 日。外泄经过、外流规模、涉及的 app,以及位置数据经由实时竞价与 IP 推算取得的说明出自此文。查证日 2026-08-18。