針對 Android 版 WhatsApp 近日被揭露的鎖定畫面隱私漏洞,即便使用者已經將手機鎖定,未授權人士仍可能在不需解鎖密碼的情況下,透過特定操作直接瀏覽裝置內的私人照片。

這項問題最早由社群平台 X(前推特)上的網友發現,隨後獲得多家外媒與資安檢測的實測證實。這項漏洞的關鍵觸發點在於 WhatsApp 的視訊通話機制。當 Android 手機處於鎖定狀態時,用戶無須解鎖即可直接接聽 WhatsApp 來電。接通後,有心人士若進入視訊特效功能,並透過 Meta AI 的照片編輯選項,系統便會直接叫出手機相簿,從而繞過鎖定畫面的安全防線。

雖然該漏洞無法讓他人進一步操控手機的其他功能或下載檔案,僅能檢視相簿內容,但若手機暫時離身或遭他人取得,對方仍可使用其他相機或手機將畫面上的照片拍攝記錄下來,因此依然構成不容忽視的隱私威脅。
並非所有 Android 裝置都會受到影響。測試顯示,三星(Samsung)Galaxy 系列手機在執行到開啟相簿的關鍵步驟時,系統會強制要求使用者進行身份驗證,因此能成功防禦該問題;但包括 Google Pixel 與 OPPO 在內的多款 Android 手機則確定存在此漏洞。至於 iPhone 用戶則完全不受影響,主因是 iOS 系統規範 WhatsApp 必須調用 Apple 原生的通話介面,阻止了藉由第三方功能叫出相簿的路徑。
對此,WhatsApp 官方回應表示已著手修復該項缺陷,並強調該漏洞僅在有心人士能實體接觸到使用者裝置的極端條件下才可能發生。在官方正式推播更新之前,資安專家建議 Android 用戶可先手動降低風險。使用者可前往手機系統設定中的「應用程式」,找到 WhatsApp 的「權限」分頁,將「相片與影片」存取權限調整為「不允許」或僅開放部分指定相片,即可在官方修復完成前防止私人相簿遭非法存取。