搜尋商店名稱排第一也不一定是官方App;從服務商官網進入下載頁最安全
假App、仿冒登入頁和釣魚SMS會利用旅客趕時間。安裝前確認開發者、官方網域、評價內容、更新紀錄和所需權限。
最安全的入口:先到官方網站,再進App Store/Google Play
- 用瀏覽器手動輸入航空公司、鐵路、住宿、活動或叫車服務的官方網域,或從已確認的訂單郵件進入。
- 在官網找「App」「公式アプリ」「下載」連結,再由該連結打開商店;不要只在商店搜尋名稱並選第一名。
- 在商店頁核對開發者正式名稱、官方網站/隱私政策網域、App圖示、更新紀錄、支援語言與資料安全標籤。
- 安裝後不要立刻登入;先看它要求的權限是否與功能相符,再用官方網站既有帳號登入。
商店審查與Play Protect能降低風險,但不能取代使用者核對。評分高、下載數多、圖示相似、名稱含「Official」都不是單獨的官方證明。
重要實例:Visit Japan Web不是下載型App
日本數位廳明確說明,Visit Japan Web是網頁服務,且沒有提供App;官方曾發現名為「Visit Japan Web info」的不審App,要求下載者立即移除。數位廳也警告,仿冒服務曾要求輸入信用卡資料,而真正的Visit Japan Web不會要求輸入信用卡資料。
| 正確做法 | 從數位廳的Visit Japan Web官方介紹頁進入服務,確認瀏覽器網址;可將官方網頁加到主畫面,但它仍不是商店下載的第三方App。 |
|---|---|
| 危險訊號 | 「入境必裝App」「付費解鎖QR」「代辦需遠端控制」「輸入卡號驗證身分」或在非官方頁下載安裝檔。 |
安裝前8項檢查
| 檢查 | 安全判斷 |
|---|---|
| 來源 | 官方網站直接連到Apple App Store或Google Play;Android不下載陌生APK,不因教學要求而關閉安全掃描。 |
| 開發者 | 公司正式名稱與官網、客服、隱私政策一致;注意同名、標點差一字與仿冒英文拼法。 |
| 商店網域 | 瀏覽器跳轉後仍是Apple/Google的正規商店頁,不是外觀相似的下載頁。 |
| 用途 | 服務官網確實說有App。若官方只提供網站,不安裝自稱官方的App。 |
| 權限 | 導航需要位置、掃票可能需要相機;單純查時刻卻要求SMS、通訊錄、麥克風或全部檔案,先拒絕並查原因。 |
| 資料標籤 | 閱讀App Store「App隱私」或Google Play「資料安全」;標籤是開發者揭露,仍須配合實際權限判斷。 |
| 更新與支援 | 查看最近更新、OS需求與官方客服。長期未更新或支援網頁無關,要提高警覺。 |
| 評論 | 只作輔助;短期大量相似五星評論、文字與功能不符或多人反映異常登入,都應停止。 |
旅途中常見的4種誘導
- SMS/郵件:假冒航空公司航班變更、行李配送、住宿取消、鐵路退款,要求點連結重新登入或安裝更新。
- 搜尋廣告:把仿冒客服、下載站或偽登入頁排在自然搜尋前面;有「贊助」不等於經服務商認證。
- QR貼紙:覆蓋車站、置物櫃、餐廳桌面或租借設備的原始QR,導向偽付款/下載頁。掃完先讀完整網域。
- 假客服:透過LINE、社群私訊或電話要求一次性驗證碼、螢幕共享、描述檔/APK安裝或遠端控制。
收到「今天內停權」「立即更新」「最後一次退款」時,不從訊息處理。關閉訊息,自己開已驗證的官方App或手動進官網查訂單。
權限怎麼給:先拒絕,需要時才開
| 功能 | 合理的最低權限例 | 較高風險訊號 |
|---|---|---|
| 導航/叫車 | 位置設為「使用App期間」;不需要背景導航時不給「永遠」。 | 不使用時持續定位,或要求通訊錄/SMS卻未清楚解釋。 |
| 掃票/文件 | 使用相機;讀照片時選「所選照片」或只匯入需要檔案。 | 要求完整相簿、麥克風與所有檔案,拒絕後又阻止非相關功能。 |
| 交通/航空通知 | 允許通知即可;定位與行事曆依實際需求另開。 | 以「接收延誤」為由要求電話、SMS或輔助使用權限。 |
| 翻譯 | 使用時相機/麥克風;完成後可關。 | 背景錄音、永久精確位置或聯絡人存取。 |
iPhone可在「設定 > 隱私權與安全性」逐類查看並撤銷權限,App隱私權報告可查看權限使用與網路活動。Android可在「設定 > App > 權限」選擇拒絕、每次詢問或僅使用期間,並保持Google Play Protect開啟。
公共Wi-Fi與登入:不要把加密圖示當真偽證明
- HTTPS鎖頭只代表連線加密,不證明網站就是服務商;仍要逐字核對網域。
- 公共Wi-Fi登入頁若要求安裝App、裝描述檔、輸入Apple/Google主帳號或銀行驗證碼,立即退出。
- 重要帳號優先用行動網路或可信網路登入,啟用雙重驗證;驗證碼只輸入自己主動開啟的官方畫面。
- 不要把護照、票券QR、復原碼和完整卡片同時保存在任何不明「行程整理App」。
- 離線票券保存訂單號與官方客服入口;螢幕截圖是否有效,要看服務規則。
已點連結、輸入資料或裝了App:按程度處理
| 發生什麼 | 立即行動 |
|---|---|
| 只開啟頁面,未輸入/下載 | 關閉頁面,不接受通知/描述檔/權限;清除該網站權限並從官方入口核對事件。 |
| 已輸入帳號密碼 | 用可信裝置從官方入口更改該服務密碼;若重複使用,同步更改其他服務,檢查登入裝置與工作階段並啟用雙重驗證。 |
| 已提供一次性碼/復原碼 | 視為帳號可能已被接管,立即聯絡官方支援、重設憑證並移除陌生裝置;不要再回覆假客服。 |
| 已安裝不明App/APK/描述檔 | 先中斷敏感操作,記錄名稱、網址、時間與畫面;依OS官方方法移除,撤銷權限、檢查Play Protect/裝置管理與陌生設定。 |
| 出現未授權操作或金錢損失 | 聯絡相關服務與金融機構,保存訊息、URL、交易與通話紀錄;在日本可利用警察廳網路事件諮詢/通報窗口,緊急情況撥110。 |
不要只刪App就結束:刪除App不會自動更改已外洩密碼、登出攻擊者、取消訂閱或刪除雲端帳號。
旅程結束後的整理
- 刪除不再需要的票券、護照影本與敏感下載檔;確認雲端同步副本。
- 撤銷臨時位置、相機、照片、麥克風、藍牙與通知權限。
- 檢查訂閱、帳號連結、登入裝置與App內保存的旅客資料;「刪App」「取消訂閱」「刪帳號」分開處理。
- 保留真正需要的訂單與收據,但遮蔽可重複使用的QR、會員號與個資後才分享。
- 更新OS與仍保留的App;對不再使用的服務移除登入權杖或刪除帳號。
常見問題
| App Store或Google Play裡一定沒有偽App嗎? | 商店有審查與安全機制,但仍要從服務商官網進入,核對開發者、網域、隱私與權限。 |
|---|---|
| Visit Japan Web需要下載App嗎? | 不需要。日本數位廳明確表示它是網頁服務,未提供App;自稱官方的下載型App不要安裝。 |
| 掃車站QR碼就安全嗎? | 不能保證。QR可能被貼紙覆蓋;開啟後先核對完整網域,不依指示安裝檔案或交出驗證碼。 |
| 不明App刪掉就沒事了嗎? | 不一定。還要撤銷權限、變更已輸入的密碼、檢查登入裝置與異常操作,必要時聯絡官方及警方。 |
相關指南
電子票券與QR離線準備|日本公共Wi-Fi安全|eSIM、SMS與驗證碼|日本叫車App與合法計程車|JEPS編輯方針與來源
官方來源與查核
- 日本數位廳:Visit Japan Web官方入口
- 日本數位廳:Visit Japan Web未提供App
- 日本數位廳:仿冒服務與不審App警告
- Apple:App Store安全、隱私標籤與問題回報
- Apple:iPhone App權限與隱私報告
- Apple:釣魚與社交工程處理
- Google:Play Protect安全檢查
- Google:Android App權限管理
- 日本警察廳:不正存取與不正App對策
- 日本警察廳:網路事件諮詢與通報
- IPA:個人網路威脅與不正App
最後查核:|App、OS畫面與服務入口會變動,下載前以服務商官網、Apple/Google官方商店及各服務最新公告為準。編輯:金子孝明/JEPS編輯部
