推播內容審查如果只看標題與內文,很容易漏掉真正敏感的部分。自訂 data 欄位、深層連結查詢參數,以及為了除錯而留下的完整 payload 日誌,都可能帶有可識別個人的資訊。
常見例子包括把訂單編號與收件人姓氏同時放進深鏈、在 data 中夾帶完整手機號碼,或是在測試環境把真實使用者識別碼寫進可長期查詢的日誌平台。這些做法短期方便除錯,長期卻擴大外洩面。
資料最小化不一定要犧牲個人化。可以用伺服器端模板在開啟時再組裝細節,推播本身只帶不可逆或短期有效的參考鍵。裝置端再依登入狀態決定顯示深度。
稽核建議從「一則典型交易通知」與「一則行銷通知」各抽取完整原始 payload,逐欄標註必要性。能改成布林或列舉值的,就不要用自由文字;能短時效的,就不要永久有效。
完成欄位盤點後,同步檢查日誌保留天數與存取權限。很多團隊修了發送內容,卻忘了歷史日誌仍完整可查。