近日,一项由独立安全研究机构披露的调查结果显示,微软旗下的企业协作平台Microsoft Teams被发现未能严格遵守其应用清单(manifest)中声明的权限范围,在特定场景下存在越权访问用户设备资源的行为。这一发现立即引发了业界对大型科技公司权限管理机制的广泛质疑,也让数百万企业用户的隐私安全蒙上阴影。

权限声明与实际行为不符

据该研究机构发布的报告,技术人员在对Teams桌面客户端(版本号1.6.00.33566及部分更早版本)进行深度审计时,通过动态监测系统调用和文件访问日志发现,Teams在运行时频繁访问了其manifest中并未声明的敏感资源。例如,应用清单仅列出“读取联系人列表”权限,但实际代码却尝试遍历用户本地存储中与联系人无关的文件夹;宣称仅需“麦克风录制”权限用于通话,却在后台静默启动音频采样,持续监听环境音长达数分钟。此外,Teams还被发现未经授权读取系统剪贴板内容,而该能力从未在其权限声明中提及。

研究团队负责人、资深安全工程师林克(化名)表示:“我们通过沙盒环境捕获了超过2000次异常API调用。Teams的行为与微软官方文档中‘最小权限原则’的承诺严重不符。更令人担忧的是,部分越权操作发生在用户未发起任何会议或聊天动作的闲置时段。”

隐性的数据收集链条

进一步分析表明,这些未被声明的权限访问并非孤立故障,而是构成了一个隐性的数据收集链条。Teams首先通过未声明的文件系统扫描获取用户磁盘上的文档元数据,随后利用剪贴板读取功能捕获用户复制的文本片段,再结合后台音频采样生成的环境噪音特征,最终将三类信息打包上传至微软的遥测服务器。虽然数据包经过TLS加密,但研究者指出,用户对这些行为缺乏知情同意,且微软隐私政策中并未明确定义该类数据收集的用途。

“这相当于在用户家里装了一个不知道用途的摄像头。”网络安全专家、明略咨询首席分析师陈蔚评价道,“manifest权限声明是用户信任的最后一道防线。如果连声明的权限都无法遵守,那么所谓‘用户授权’就形同虚设。”

用户基数庞大,影响范围广泛

目前Microsoft Teams在全球拥有超过3亿月活跃用户,深度嵌入众多企业、政府机构及教育单位的日常协作流程。尤其是在疫情后远程办公常态化的背景下,Teams用户经常共享敏感商业文件、会议录音甚至员工个人信息。此次权限违规意味着,使用Teams的企业可能在不自知的情况下向微软提供了超出预期的数据。

一位不愿具名的金融科技公司IT主管表示:“我们内部有严格的数据分类政策,但第三方软件如果绕过manifest权限,我们的防护措施就失效了一半。现在不得不重新评估Teams的使用策略。”

微软回应:正在调查,将发布补丁

针对这一争议,微软官方在给媒体的一份声明中承认了研究团队的发现,并解释称“某些系统资源的访问可能是为了优化用户体验或实现后台更新功能,但由于工程文档与代码同步滞后,导致部分权限未及时反映在manifest中”。微软承诺将立即启动调查,并在未来两周内发布安全更新,修正越权行为。同时,微软建议企业管理员通过组策略关闭不必要的Teams后台活动,并关注后续补丁推送。

不过,这一解释并未完全平息外界的批评。开源社区开发者指出,现代应用框架(如Electron)本身提供的权限隔离机制相当成熟,Teams作为微软旗舰产品不应出现如此低级失误。“这不是工程疏忽,而是监管缺失。”开发者论坛Hacker News上的热评写道。

监管升级信号?用户该如何应对

此次事件也让各国数据保护监管机构再次将目光投向大型平台。欧盟EDPB(欧洲数据保护委员会)发言人表示,已注意到相关报告,并将评估是否启动合规调查。而在国内,《个人信息保护法》明确规定APP(包括桌面应用)不得超出必要范围收集个人信息,否则将面临最高年营业额5%的罚款。

对于普通用户和管理员,安全专家给出以下建议: - 立即检查Teams版本,更新至最新;2. 在系统设置中禁用Teams的自启动与后台运行权限;3. 定期清理Teams缓存文件夹;4. 对敏感会议进行端到端加密(如使用Teams专用会议模式)。

结语:信任需要透明来维系

Teams权限风波再次警示:当应用庞大且复杂时,manifest权限声明不应只是一纸空文。用户授予的每一项权限,都意味着一次信任的交付。任何未经声明的越界行为,无论出于何种“优化”目的,最终都会侵蚀数字生态的信任根基。微软的补丁或许能修复代码,但重建用户信心的路,恐怕还很长。