2026-07-14
你在手机设置里关掉了所有 App 的麦克风和摄像头权限。然后打开某个 App,看到了你昨天才和朋友聊过的产品的广告。
你的第一反应:"它在偷听我。"
不一定。真正驱动那些精准广告的,是一套你关不掉的数据管道。它在每次点击、每次滑动、每次打开 App 的瞬间就已经开始运转。
你不是一个人这样怀疑。2019 年,安全公司 Wandera 和东北大学各自通过大规模实验测试了"App 偷听"假说。前者将手机放在两个房间分别播放广告音频和静音持续三天,后者分析了 17,000 个 Android App,均未发现任何 App 在后台激活麦克风用于广告。2025 年,发表于 Big Data & Society 的跨国研究进一步调查了美国、荷兰、波兰共 886 名受访者,其中 72% 的美国受访者认为手机在通过麦克风窃听来推送广告,遭遇过"对话相关广告"的经历越频繁的人,信念越强。
怀疑普遍不等于事实成立。更直接的证据来自监管层。2026 年 5 月,FTC 对 Cox Media Group 等三家公司采取执法行动,指控这几家声称其 AI "主动监听"服务可以通过智能设备麦克风捕捉对话、实时推送精准广告。FTC 的调查结论直白:它们根本没有收集过任何语音数据。所谓"监听"只是从数据经纪商购买邮件列表,加价转卖。三家合计被罚 93 万美元。
问题来了:如果没在听,它是怎么知道你的?
搜索记录、会员卡消费、电商购买。这些都是你能感知的,但低估了它们的可拼接性。数据经纪商从零售商、航空公司批量购买,通过邮箱哈希跨平台关联,拼成你的完整档案。
但这不是最让你困惑的部分。更隐秘的,是那些你关不掉的。

这才是问题的核心:它在你不知情、不授权的情况下发生。
你访问任何网站或使用任何 App 内嵌浏览器时,设备都会为正常渲染而被动发送以下信息:屏幕分辨率、操作系统版本、浏览器类型、字体列表、语言设置、时区、电池状态、CPU 核心数。单条无意义,拼在一起就是一个几乎唯一的数字身份。EFF 的 Panopticlick 项目早已证明:绝大多数浏览器的指纹是唯一的,不依赖 Cookie,不依赖登录,不依赖任何权限。移动端的 App 内嵌 WebView 和第三方 SDK 同样利用了这些技术。
几种核心指纹技术一览:
| 技术 | 原理 | 是否需要权限 | 用户能否关闭 |
|---|---|---|---|
| Canvas 指纹 | GPU 渲染图形差异 → 哈希识别 | 否 | Firefox 可部分阻断 |
| AudioContext 指纹 | 声卡处理音频信号的微小差异 | 否(不需要麦克风) | 部分浏览器可阻断 |
| WebGL 指纹 | 3D 图形渲染差异 | 否 | 部分浏览器可阻断 |
| 媒体设备指纹 | 读取麦克风/摄像头/扬声器型号信息 | 否(不打开设备) | 否 |
| IP 地址 | 地理位置定位 | 否 | VPN 可隐藏 |
| 位置数据 | GPS、Wi-Fi、基站三角定位 | 需独立位置权限(非麦克风/摄像头权限) | 系统级关闭(但多数 App 依赖它运行) |
跨 App 追踪、相似受众关联、同位置定向,这些机制的效果像读心术。帝国理工学院的研究者概括:算法有能力在你意识到之前,就知道你会对什么感兴趣。而偷听在工程上根本不划算:持续录音会快速耗尽电池,iOS 和 Android 都会亮指示灯,一旦被抓就是商业存在的毁灭。代价太高,替代方案太丰富。
你已经有了一个画像:设备指纹关联浏览历史,购买记录锚定消费能力,位置数据描绘生活模式。这个画像怎么变成广告?
打开任何一个有广告位的 App,几百毫秒内:
1. App 将信号包(设备 ID、IP、位置、受众标签)发给供应方平台
2. 平台广播给广告交易平台,再广播给几十个需求方平台
3. 需求方平台判断"这个人值不值得出价"
4. 最高出价者的广告展示
问题的关键不是竞价本身,是数据泄漏:所有参与方都收到了你的数据,无论是否赢得竞价。仅美国和欧洲的展示广告竞价总量每年约 178 万亿次,每一次都是一次包含个人数据的广播。
这一现状正引发日益严厉的监管。2024 年欧盟法院在 IAB Europe 案中裁定实时竞价中的"透明度和同意字符串"可被认定为个人数据,行业协会需承担数据控制者责任。GDPR 执法持续加码,2025 年全年罚金达 €12 亿,2026 上半年已超 €6 亿,广告定向类违规占比最高。
整个过程,不需要麦克风,不需要摄像头。
有效的手段:
1. 用 Firefox 或 Brave(内置指纹保护),避免 Chrome
2. 跨平台使用独立账号,少用 Google 登录
3. 如果还在用现有手机:定期重置广告 ID(iOS:设置 → 隐私 → Apple 广告 → 查看广告定位信息 → 重置广告标识符 / Android:设置 → 隐私 → Google 广告)。如果使用 PlugOS:系统本身不存在广告 ID 这一概念,无需任何操作。
4. 用数据删除服务(Incogni 等)清理经纪商历史档案
效果有限的手段:
1. 关麦克风和摄像头权限,广告生态不依赖它们运行
2. 仅用 VPN,挡不住设备指纹
3. iOS"要求 App 不跟踪",只阻止 IDFA,不影响设备指纹和第一方数据
但这些都是战术级的,在打了补丁的旧墙上再加一层。底层操作系统本身就以"改善体验"为名收集数据,系统框架层的遥测和浏览器引擎暴露的指纹参数,不是靠开关几个选项能解决的。

PlugOS 是一种不同的思路,运行在独立硬件上的隐私操作系统。
App 和广告 SDK 靠读取硬件参数来拼出设备指纹,比如设备序列号、MAC 地址、位置、运营商等。PlugOS 在系统层面截断了这些请求。对于硬件标识符,比如设备序列号、MAC 地址、IMSI 等,系统自动提供泛化默认值或为不同 App 返回不同的随机值。对于环境信息,比如位置、网络运营商等,用户通过集中式隐私控制面板主动设置虚拟坐标或模拟网络状态。每条数据都可控,指纹算法拼出来的是一张不可关联的"设备脸"。不是浏览器补丁,是操作系统级别的源头阻断。需要真实硬件时,用户也可以按需将宿主的摄像头、麦克风等直通给特定 App,授权后可随时撤销,实现功能性和隐私保护之间的灵活切换。
传统操作系统默认收集使用数据、崩溃报告、行为分析,广告系统靠这些拼出你的画像。PlugOS 在编译阶段移除了所有遥测和分析组件,没有 Google 服务框架,没有崩溃上报,没有后台行为分析。键盘不云端预测,浏览器不回传记录,系统不建用户画像。不是"你可以选择退出",而是"从一开始就没有加入"。
回到开头那个问题:为什么关掉麦克风和摄像头权限,你依旧收到个性化广告?因为广告生态从未依赖它们。你的设备指纹、浏览记录、购买数据、位置轨迹,以及每次打开 App 时那几百毫秒内的实时竞价广播,构成了一条远比"偷听"更高效、更隐蔽、更廉价的数据管道。防御手段有强有弱,但真正的解法不在于多关几个权限开关,而在于一个从头就不收集这些数据的系统。
本文基于 2019-2026 年公开研究、监管文件和行业报告撰写,不涉及国家行为体的设备监听(属不同威胁模型)和 AI 大模型对广告定向的未来影响。技术和法规持续演化,本文反映 2026 年现状。
