هشدار EFF: بعضی اپلیکیشن‌های اندروید به‌طور پنهانی موقعیت کاربران را در اختیار تبلیغ‌کنندگان قرار می‌دهند

بنیاد مرزهای الکترونیکی (EFF) اعلام کرده است که تعدادی از اپلیکیشن‌های اندرویدی ممکن است بدون اینکه توسعه‌دهندگان جریان ماجرا را بدانند، داده‌های موقعیت مکانی کاربران را در اختیار شرکت‌های تبلیغاتی و همچنین دلالان داده قرار دهند. نتیجه‌گیری این نهاد نشان می‌دهد ریشه این ماجرا در شیوه‌ اجرای برخی SDKهای تبلیغاتی است؛ SDKهایی که مجوزهای برنامه را «به ارث» می‌برند. پیامد چنین رفتاری می‌تواند میلیون‌ها کاربر را با تهدیدهای جدی برای حریم خصوصی روبه‌رو کند.

بنیاد مرزهای الکترونیکی (EFF) نسبت به یک روند نگران‌کننده در برخی برنامه‌های اندرویدی هشدار داده است: اشتراک‌گذاری ناخواسته اطلاعات مکانی کاربران، آن هم توسط واسطه‌هایی که خارج از دید توسعه‌دهندگان عمل می‌کنند. به گفته این بنیاد، در بسیاری از موارد، داده‌های مربوط به موقعیت مکانی افراد بدون اطلاع‌رسانی شفاف به کاربران، به شرکت‌های تبلیغاتی و دلالان داده منتقل می‌شود.

برای بخش قابل توجهی از اپ‌ها، دسترسی به موقعیت مکانی دقیق صرفاً یک ویژگی لوکس نیست؛ بلکه کارکرد اصلی به شمار می‌آید. برای نمونه، برنامه‌های هواشناسی برای نمایش پیش‌بینی‌های دقیق به داده‌های مکانی متکی‌اند و اپلیکیشن‌های حوزه تناسب اندام نیز جهت ثبت مسیر تمرین یا پیگیری فعالیت‌های بیرونی، نیازمند مختصات کاربر هستند. با این حال، یافته‌های تازه نشان می‌دهد همین مجوز—که کاربر برای یک برنامه مشخص صادر می‌کند—ممکن است به شکل غیرمنتظره در اختیار کدهای شخص ثالث نیز قرار بگیرد.

بر اساس گزارشی که ایتنا به نقل از Techcruncht منتشر کرده و بر مبنای بررسی‌های EFF شکل گرفته است، برخی کیت‌های توسعه نرم‌افزار (SDK) که توسعه‌دهندگان برای افزودن قابلیت‌هایی مثل تبلیغات به اپلیکیشن‌های خود به کار می‌گیرند، به صورت پیش‌فرض مجوزهای برنامه را از همان اپ «به ارث» می‌برند. در نتیجه، اگر یک کاربر اجازه دسترسی به موقعیت مکانی را به یک برنامه بدهد، این SDKها نیز می‌توانند داده‌های دقیق مکانی را جمع‌آوری کرده و سپس آن را برای اشخاص ثالث ارسال کنند؛ مگر اینکه تیم توسعه‌دهنده به شکل دستی و آگاهانه، این بخش را غیرفعال کند.

EFF در ادامه هشدار می‌دهد که شمار زیادی از توسعه‌دهندگان به فعال بودن پیش‌فرض چنین قابلیتی واقف نیستند و همین ناآگاهی می‌تواند زمینه‌ساز انتقال اطلاعات حساس کاربران به بیرون از چارچوب مشخص‌شده باشد. از همین رو، این بنیاد از سازندگان برنامه‌ها خواسته است جمع‌آوری و اشتراک‌گذاری هر نوع داده غیرضروری—به‌خصوص اطلاعات مکانی—تا حد ممکن خاموش یا محدود شود.

 

به روایت EFF، SDKهای تبلیغاتی معمولاً در تبلیغات و معرفی‌ها به‌عنوان ابزارهایی برای درآمدزایی توسعه‌دهندگان مطرح می‌شوند؛ اما در عمل، بخش مهمی از «دارایی اطلاعاتی» کاربران در اختیار دلالان داده قرار می‌گیرد. این اطلاعات می‌تواند شامل تاریخچه موقعیت مکانی باشد؛ داده‌ای که ارزش تجاری بالایی دارد و در نهایت از سوی شرکت‌های واسط، فروخته می‌شود—از جمله به نهادهای دولتی، سازمان‌های امنیتی و مجموعه‌های اطلاعاتی. افزون بر این، نگهداری و ذخیره‌سازی گسترده چنین داده‌هایی ریسک نشت اطلاعات را در پی حملات سایبری یا سرقت دیتابیس‌ها بالا می‌برد؛ اتفاقی که پیش‌تر نیز برای بعضی دلالان داده رخ داده است.

در جریان این تحقیق، EFF دو برنامه اندرویدی را شناسایی کرد که بدون آگاهی کاربران، داده‌های موقعیت مکانی آن‌ها را در اختیار اشخاص ثالث قرار می‌دادند. بر اساس اطلاعات موجود، این دو اپلیکیشن تا امروز در مجموع بیش از ۶۰ میلیون بار دانلود شده‌اند.

محققان EFF با تحلیل ترافیک شبکه این برنامه‌ها بررسی کردند که داده‌های مکانی دقیقاً به چه سرویس‌هایی ارسال می‌شود و از رهگذر همین ردیابی، توانستند الگوی اشتراک‌گذاری پنهان را مشخص کنند.

«بیل بادینگتون»، کارشناس ارشد EFF، در گفت‌وگو با TechCrunch توضیح داد که SDKهای مورد بررسی تنها بخشی کوچک از اکوسیستم گسترده تبلیغات موبایلی را تشکیل می‌دهند؛ با این حال، همین مجموعه مدعی است که از طریق ده‌ها هزار برنامه، به میلیاردها کاربر دسترسی پیدا می‌کند. همین ادعا می‌تواند نشان‌دهنده وسعت واقعی جمع‌آوری اطلاعات مکانی و گستردگی اثرگذاری این مدل باشد.

گزارش EFF همچنین تصریح می‌کند در سیستم‌عامل اندروید «مجوز مستقلی» برای اینکه SDKها بتوانند به موقعیت مکانی دسترسی داشته باشند وجود ندارد. بنابراین هنگامی که کاربر برای یک برنامه اجازه دسترسی به موقعیت مکانی صادر می‌کند، همان اجازه عملاً به SDKهای تبلیغاتی جاسازی‌شده درون برنامه نیز منتقل می‌شود و راه را برای دسترسی آنها هموار می‌کند.

در پایان، EFF تأکید می‌کند مجوزهای سطح برنامه به هیچ وجه به تنهایی نباید به عنوان رضایت آگاهانه کاربران برای جمع‌آوری و اشتراک‌گذاری اطلاعات مکانی توسط SDKهای شخص ثالث تلقی شود. این بنیاد از شرکت‌های توسعه‌دهنده ابزارهای مذکور می‌خواهد اشتراک‌گذاری داده‌های شخصی—به‌ویژه داده‌های حساس موقعیت مکانی—را به صورت پیش‌فرض غیرفعال کنند تا کاربران دقیقاً بدانند چه داده‌ای و توسط چه بازیگرهایی قرار است منتقل شود.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا