2月16日,有微博名为瘦出的肋骨已经消失的大侠阿木(以下简称阿木)的网友在当日凌晨2时13分、2时35分各上传一条视频,质疑京东金融APP获取用户敏感图片信息。 阿木发布的第一条视
2月16日,有微博名为“瘦出的肋骨已经消失的大侠阿木”(以下简称“阿木”)的网友在当日凌晨2时13分、2时35分各上传一条视频,质疑京东金融APP获取用户敏感图片信息。
阿木发布的第一条视频内容是:阿木在打开京东金融APP后,打开招商银行APP,并对某页面进行截图,之后打开京东金融APP文件目录后发现该图片。第二条视频内容是:阿木使用美颜相机对某物体拍摄一张照片,该照片同样随后出现在京东金融缓存中。
京东疑似收集用户银行卡信息遭爆料
2月16日19时12分,当事人阿木讲述其发现京东金融APP疑似获取其他APP信息的经过。
阿木表示,他平时是一名业余安卓开发者,最近在研究安卓手机软件的目录。2月15日是他发工资日,跟朋友抱怨还完花呗、京东的金条后,工资剩余不多,其在2月15日15时42分通过QQ向朋友发送了招商银行截图。2月16日凌晨1时40分,阿木注意到,京东金融APP缓存文件中有该截图。
对于为何会考虑去翻京东金融APP的文件目录,阿木对本报记者解释,尽管他是腾讯视频付费会员,平时不用看广告,然而在两集间隔,平台会有12秒的VIP视频推荐,他由于不希望看到这12秒他眼中的“广告”,且认为该12秒也会进入他手机中占用内存,故在手机中找到腾讯视频文件目录,将该目录设置为“只读”,从而为自己赢得“清净”。由于“实测效果也确实不错”,所以最近几天就在其他应用的目录下再去翻一些广告、图片、视频这类东西。在2月16日凌晨1时40分左右,阿木在京东金融APP文件目录中发现上述招商银行截图。
之后阿木与技术研究爱好者进行沟通,并录了第一条视频上传微博,紧接着,阿木的朋友传来回复,不仅截图会出现,用相机拍摄的照片也会。阿木于是使用美颜相机进行测试,发现的确如此,并上传了第二条视频。
阿木告诉本报记者,2月16日凌晨3时23分,京东金融的工作人员与他联系,提出阿木提供京东金融账号,他们将查询处理。阿木拒绝。
一位要求匿名的安全分析专家对本报记者表示:“可以分析京东金融这个APP的程序行为,看它有没有拷贝用户的数据到自己的目录,还有拷贝之后有没有上传动作,如果有人做流量分析,应该能抓到某一个数据包被上传到某一个服务器,如果这些分析都完成了,那就是‘实锤’。现在微博公布的视频,只是完成了第一步,但已经很有力了。”
当事人:期待有技术性说明
在阿木第一条视频下,不少网友表示“复现”了阿木的测试结果。
记者在2月16日下午1点左右下载京东金融APP,并按照阿木的测试方法,先打开招商银行APP,点击某个广告并截图,然后打开手机内部存储的文件目录,在com.jd.jrapp即京东金融的文件目录里,并未发现截图。
随后在下午1点半左右,记者将京东金融APP保持在后台状态,并且使用美颜相机进行拍照,打开京东金融文件目录后,也未发现拍照照片。
京东金融公关人士向本报记者提供的回复资料显示,京东金融APP已暂时下线“图片助手”功能。并承诺,绝不会收集未经用户授权的任何信息。
阿木对本报记者表示,截图反馈功能很多软件都有,确实为用户提供了方便。
然而,“截图跟美颜相机牌照,是两个完全不同的目录,它把后者也复制了一份,这就很过分了”。阿木表示,京东金融方面的回复,并未解释为何美颜相机拍摄的照片也会出现在其目录中。
此外,阿木表示,用户究竟是正在使用京东金融APP还是开启后转去使用其他APP,是容易通过技术鉴别的。“肯定是监测得到的,安卓是有这样的接口的。”
“我希望还是京东官方有技术说明,因为这样的话,比较能说服人,为什么会产生这样的事情,哪些是有必要的,哪些是没有必要的,甚至像有人分析这可能是个bug,写程序的时候不小心给带上来,这都是猜测,你如果想解释说清楚,最好还是详细地从技术角度来说。”阿木如是表示。
对于阿木提及的截图为何会显示在京东金融APP中,是否会在技术上进行进一步说明等问题,京东金融方面未对本报记者进行正面回复。
“拷贝用户数据到自己的目录下,这个就是说不清楚的。无论怎样的理由都是不可接受的。”上述安全分析专家对记者说道。
京东金融回应:相关功能已暂时下线
2月16日下午消息,京东金融今日在官方微博@京东金融客服 中回应京东金融App疑似在后台截取用户截图,并上传服务器行为。京东金融方面称,图片缓存为方便客户投诉或建议使用,不会上传京东金融后台,不会未经允许收集用户隐私。
今日早些时候,网友@瘦出的肋骨已经消失的大侠阿木 在微博发布视频,称京东金融App会获取用户的敏感图片并上传。
该网友发布视频显示,其打开手机上的银行应用,然后截图。随后打开文件管理器,找到京东金融的文件目录,在此目录下,出现了刚刚的银行应用截图。“京东金融你为什么要拿我的银行App的截图呢?”该网友质疑。
京东金融方面表示,目前已将相关功能暂时下线。
以下为京东金融回应全文:
关于用户@瘦出的肋骨已经消失的大侠阿木反馈问题的声明
1 为什么会有图片缓存?是否为窃取用户隐私?
这其实是我们在2018年12月发布的版本中的一个便利小功能:
如果用户打开京东金融App后进行了截图,我们会认为用户有可能想向我们的客服投诉或建议。为了方便用户和客服沟通,我们在用户界面的左上角展示图片提示, 用户可进一步选择是否联系客服并发送图片。
而大侠阿木视频里的图片正是该提示图片在手机本地的缓存。该缓存图片仅用于用户手机上的提示,只要用户不选择发送给客服,这些图片都会乖乖地待在用户的手机里,京东金融后台系统是绝对看不到的。
下图就是我们平时都会看到的图片在App页面上的便捷发送提示:

2 郑重承诺:我们绝不会收集未经用户授权的任何信息
缓存图片只存储在用户本地手机设备内,仅供用户本地操作提示,不会上传到京东金融后台系统。图片只在用户选择发送客服后才会上传服务器,京东金融后台系统才会看到图片。
我们坚决维护用户信息安全,绝不会收集未经用户授权的任何信息。
3 京东金融App感谢广大网友监督,将立刻改进用户体验
上线”图片助手”小功能原本是希望优化用户体验,但是却给用户带来了不良感受。我们向大侠阿木的监督表示感谢,也对广大用户致以歉意。京东金融App目前已暂时下线”图片助手”小功能,待进一步改进用户安全体验后再上线,也欢迎广大用户继续用最严格的标准监督我们。
(本文由热搜财经整理发布。如有侵权,请联系本站管理员,更多金融财经资讯,欢迎持续关注热搜财经网。)