هشدار EFF: بعضی اپلیکیشنهای اندروید بهطور پنهانی موقعیت کاربران را در اختیار تبلیغکنندگان قرار میدهند

برای بخش قابل توجهی از اپها، دسترسی به موقعیت مکانی دقیق صرفاً یک ویژگی لوکس نیست؛ بلکه کارکرد اصلی به شمار میآید. برای نمونه، برنامههای هواشناسی برای نمایش پیشبینیهای دقیق به دادههای مکانی متکیاند و اپلیکیشنهای حوزه تناسب اندام نیز جهت ثبت مسیر تمرین یا پیگیری فعالیتهای بیرونی، نیازمند مختصات کاربر هستند. با این حال، یافتههای تازه نشان میدهد همین مجوز—که کاربر برای یک برنامه مشخص صادر میکند—ممکن است به شکل غیرمنتظره در اختیار کدهای شخص ثالث نیز قرار بگیرد.
بر اساس گزارشی که ایتنا به نقل از Techcruncht منتشر کرده و بر مبنای بررسیهای EFF شکل گرفته است، برخی کیتهای توسعه نرمافزار (SDK) که توسعهدهندگان برای افزودن قابلیتهایی مثل تبلیغات به اپلیکیشنهای خود به کار میگیرند، به صورت پیشفرض مجوزهای برنامه را از همان اپ «به ارث» میبرند. در نتیجه، اگر یک کاربر اجازه دسترسی به موقعیت مکانی را به یک برنامه بدهد، این SDKها نیز میتوانند دادههای دقیق مکانی را جمعآوری کرده و سپس آن را برای اشخاص ثالث ارسال کنند؛ مگر اینکه تیم توسعهدهنده به شکل دستی و آگاهانه، این بخش را غیرفعال کند.
EFF در ادامه هشدار میدهد که شمار زیادی از توسعهدهندگان به فعال بودن پیشفرض چنین قابلیتی واقف نیستند و همین ناآگاهی میتواند زمینهساز انتقال اطلاعات حساس کاربران به بیرون از چارچوب مشخصشده باشد. از همین رو، این بنیاد از سازندگان برنامهها خواسته است جمعآوری و اشتراکگذاری هر نوع داده غیرضروری—بهخصوص اطلاعات مکانی—تا حد ممکن خاموش یا محدود شود.
به روایت EFF، SDKهای تبلیغاتی معمولاً در تبلیغات و معرفیها بهعنوان ابزارهایی برای درآمدزایی توسعهدهندگان مطرح میشوند؛ اما در عمل، بخش مهمی از «دارایی اطلاعاتی» کاربران در اختیار دلالان داده قرار میگیرد. این اطلاعات میتواند شامل تاریخچه موقعیت مکانی باشد؛ دادهای که ارزش تجاری بالایی دارد و در نهایت از سوی شرکتهای واسط، فروخته میشود—از جمله به نهادهای دولتی، سازمانهای امنیتی و مجموعههای اطلاعاتی. افزون بر این، نگهداری و ذخیرهسازی گسترده چنین دادههایی ریسک نشت اطلاعات را در پی حملات سایبری یا سرقت دیتابیسها بالا میبرد؛ اتفاقی که پیشتر نیز برای بعضی دلالان داده رخ داده است.
در جریان این تحقیق، EFF دو برنامه اندرویدی را شناسایی کرد که بدون آگاهی کاربران، دادههای موقعیت مکانی آنها را در اختیار اشخاص ثالث قرار میدادند. بر اساس اطلاعات موجود، این دو اپلیکیشن تا امروز در مجموع بیش از ۶۰ میلیون بار دانلود شدهاند.
محققان EFF با تحلیل ترافیک شبکه این برنامهها بررسی کردند که دادههای مکانی دقیقاً به چه سرویسهایی ارسال میشود و از رهگذر همین ردیابی، توانستند الگوی اشتراکگذاری پنهان را مشخص کنند.
«بیل بادینگتون»، کارشناس ارشد EFF، در گفتوگو با TechCrunch توضیح داد که SDKهای مورد بررسی تنها بخشی کوچک از اکوسیستم گسترده تبلیغات موبایلی را تشکیل میدهند؛ با این حال، همین مجموعه مدعی است که از طریق دهها هزار برنامه، به میلیاردها کاربر دسترسی پیدا میکند. همین ادعا میتواند نشاندهنده وسعت واقعی جمعآوری اطلاعات مکانی و گستردگی اثرگذاری این مدل باشد.
گزارش EFF همچنین تصریح میکند در سیستمعامل اندروید «مجوز مستقلی» برای اینکه SDKها بتوانند به موقعیت مکانی دسترسی داشته باشند وجود ندارد. بنابراین هنگامی که کاربر برای یک برنامه اجازه دسترسی به موقعیت مکانی صادر میکند، همان اجازه عملاً به SDKهای تبلیغاتی جاسازیشده درون برنامه نیز منتقل میشود و راه را برای دسترسی آنها هموار میکند.
در پایان، EFF تأکید میکند مجوزهای سطح برنامه به هیچ وجه به تنهایی نباید به عنوان رضایت آگاهانه کاربران برای جمعآوری و اشتراکگذاری اطلاعات مکانی توسط SDKهای شخص ثالث تلقی شود. این بنیاد از شرکتهای توسعهدهنده ابزارهای مذکور میخواهد اشتراکگذاری دادههای شخصی—بهویژه دادههای حساس موقعیت مکانی—را به صورت پیشفرض غیرفعال کنند تا کاربران دقیقاً بدانند چه دادهای و توسط چه بازیگرهایی قرار است منتقل شود.


