为美军设计的app,有来自中俄的程式码陈米亚

7/20/2026

美国最新研究发现,专门提供美军官兵使用的行动应用程式(App)存在供应链安全风险。研究团队分析220多款锁定美军族群设计或行销的App后发现,超过八分之一内含来自中国、俄罗斯等外国企业的第三方程式码,其中部分更涉及美国国防部列为网路安全对手国家的软体元件,可能增加美军人员位置、活动轨迹及敏感资讯遭搜集的风险。

2026年7月11日,美国“罗斯福”号航空母舰在夏威夷群岛以南海域参加“环太平洋”(RIMPAC)军事演习期间,停泊在该舰上的F-18战斗机周围的弹射系统喷出蒸汽。 REUTERS - Marco Garcia

据报导,这项研究由美国普渡大学(Purdue University)、西点军校及佛罗里达国际大学(Florida International University)共同完成,也是首次系统性检视美军专用App的软体供应链。

研究人员分析Google Play商店及军事论坛搜集的220多款App,涵盖军服规范、升迁考试、银行服务、交友、福利计算及体能训练等不同用途。结果显示,约64%的App内建第三方软体开发套件(SDK),这些元件多用于广告、数据分析或推播通知,同时也可能搜集使用者行为及定位资讯,并分享给外部企业。

研究共发现76种不同SDK,除了Google及Meta旗下Facebook提供的元件外,也包括来自中国、俄罗斯、以色列、印度及德国等国家的程式码,其中约7%的App含有来自美国国防部认定敌对国家的第三方软体。

研究指出,有12款App内含中国电信设备商华为的HMS Core软体套件,具备定位、地图、广告推播及影音储存等功能,其中数款更是为美国各州国民兵开发。

此外,另有两款App采用俄罗斯企业开发的软体,并整合俄罗斯搜寻引擎与广告平台Yandex提供的服务。

研究人员表示,目前没有发现任何资料传送至华为伺服器,也没有证据显示相关程式码已遭利用进行间谍活动。不过,第三方软体开发套件可透过远端更新功能,即使目前未启用特定功能,未来仍可能新增资料搜集能力,因此仍存在潜在风险。

研究还发现,至少有一个案例中,华为程式码并非开发者主动加入,而是随着其他商业通知工具的相依套件一并引入,显示App开发者未必完全掌握自身产品所使用的所有第三方元件来源。

研究第一作者、普渡大学博士研究生辛克尔(Joshua Shinkle)表示:“我们很感谢有机会让更多人注意到这些问题。我们希望这项研究能帮助军事相关人员、开发者及平台做出更明智的隐私决策,也鼓励持续与开发者、平台及政策制定者讨论如何补足这些漏洞。”

除了程式分析,研究团队也调查103名现役军人、后备军人、退伍军人、国防部文职人员及军眷。结果显示,超过83%的受访者至少使用过一款令自己对资料搜集方式感到不安的App,平均每人超过3款。

若得知App内含中国、俄罗斯、伊朗或北韩等美国国防部认定网路对手国家的程式码,有76%至83%的受访者表示“非常不舒服”。然而,目前Google Play及Apple App Store的隐私资讯,均未要求揭露App内第三方程式码的来源国,使用者难以判断相关风险。

研究也发现,约40%的App实际搜集或分享的资料,比Google或Apple商店揭露的内容更多;此外,当App标榜军方或军事专用时,受访者对资料搜集的接受度反而提高。

调查同时指出,近三分之二受访者表示,所属单位几乎没有针对个人手机App使用提供足够指导,即使曾接受相关教育,也有近四分之三认为内容不足。

近年美国持续关注商业定位资料带来的国安风险。过去已有研究指出,一般手机App搜集的位置资讯足以描绘美军人员住家、子女就学地点及日常活动轨迹,甚至可能协助外国情报机构分析基地警戒、部队调动及敏感设施人员活动。

今年4月,美国中央司令部致函联邦参议员魏登(Ron Wyden)时证实,曾接获多起威胁通报,显示敌对势力利用商业定位资料,监控或锁定部署于中东地区的美军人员,被视为官方首次证实现役战区部队可能因商业资料仲介而暴露行踪。

研究认为,目前并无证据显示这些中国或俄罗斯程式码已被用于情报活动,但军事App的软体供应链长期缺乏有效监管,已成为美国国安防护的潜在漏洞。研究建议建立更完整的软体供应链审查制度,包括要求揭露软体物料清单(SBOM)、独立稽核App隐私声明,以及限制军事用途App使用来自敌对国家的第三方程式码。美国国防部则未对研究内容发表评论。

Scroll for more