2026-06-23

你在手机上输入过的每一个密码、每一段深夜聊天、每一条搜索词——在你按下发送键之前,输入法已经看到了。
不只“看到”。现代输入法还会记住、学习、上传到云端。
这不是漏洞。这是输入法架构决定的——它运行在应用层之下、操作系统之上,所有按键在到达App之前必须先经过输入法。它能看到你的每次击键,知道你在哪个App里打字,能读取你的剪贴板和联系人。
核心问题不是它“会不会”收集,而是你根本无法验证它收集了什么、存在哪里。
2022年,都柏林圣三一大学(Trinity College Dublin)的研究对Gboard和SwiftKey的网络流量进行了深度分析,发现它们发送的数据远不止按键本身:包括每个词的语言类型、词长、精确输入时间、以及用户正在哪个应用中打字。SwiftKey还会额外上报打字效率统计(完整输入vs预测采纳、滑动输入频率等行为指标)。两款输入法都会向各自的服务器发送用户的设备广告标识符。[1]
2017年,第三方输入法 ai.type 的 MongoDB 数据库因未设密码保护而暴露在公网,近580GB用户数据可被任何人访问。泄露内容包括用户的全名、邮箱地址、精确地理位置、设备IMEI/IMSI号码、通讯录内容,以及超过860万条键盘输入的文本记录(包括邮箱地址及其对应密码)。该开发商在iOS和Android平台共有约3100万用户。[2]
2016年,微软旗下输入法 SwiftKey 发生严重同步故障——用户收到的预测文本中出现其他用户的邮箱地址和电话号码。微软被迫紧急暂停了云同步服务。[3]
将这三个事件串起来,一个模式清晰可见:输入法对用户数据的收集是系统性的——从击键内容到行为模式、从设备指纹到社交关系——而用户对此几乎没有知情权,更没有控制权。
面对这个局面,实用的选择其实很清晰:
路线一:换一个开源可审计、不上传任何数据的本地输入法。
例如 AnySoftKeyboard——都柏林圣三一大学的研究确认它未向任何服务器发送遥测数据[1]。代价是:没有AI预测,没有智能联想,没有跨设备同步。牺牲便利换安全。
路线二:继续使用商业输入法,但通过技术手段将其联网能力完全封锁。
这不是在输入法里关掉“云预测”开关(那个开关的效力完全取决于厂商自律),而是从操作系统层面禁止该应用发起任何网络连接。输入法仍能正常打字——但一个字节也传不出去。

PlugOS 的设计理念是“隐私至上,不收集任何用户数据”。
它的内置输入法完全在本地运行,没有云端预测,没有用户词典上传,没有遥测——从代码层面杜绝了数据外传的可能。
如果你需要使用第三方商业输入法,PlugOS 内置的系统级防火墙支持按应用设置精细的网络访问策略。将商业输入法的联网权限一键关闭——它仍然能正常打字,但所有数据都被困在本地,绝无泄漏的可能。
这不是“建议用户小心使用”,而是从OS架构层面让数据泄漏变得不可能。
1. Kamil Swierkosz, supervised by Prof. Doug Leith. "How Private Are Android Keyboards?" School of Computer Science and Statistics, Trinity College Dublin, 2022. https://www.scss.tcd.ie/Doug.Leith/pubs/gboard_kamil.pdf
2. Tomáš Foltýn. "Virtual keyboard app exposes personal data of 31 million users." WeLiveSecurity (ESET), December 7, 2017. https://www.welivesecurity.com/2017/12/07/keyboard-app-personal-data-31-million-users/
3. "SwiftKey sync glitch leaks strangers' email addresses and phone numbers to other users." Android Authority, July 2016. https://www.androidauthority.com/swiftkey-suspends-service-data-leak-706680/
