Windows

Kajian: Aplikasi telefon bimbit melihat data peribadi lebih daripada yang diperlukan

Aplikasi keselamatan mudah alih percuma terbaik

Aplikasi keselamatan mudah alih percuma terbaik
Anonim

Aplikasi telefon mudah alih mengakses data peribadi pengguna dan menghantarnya ke pelayan jauh jauh lebih banyak daripada kelihatan sangat diperlukan, sementara pengguna mempunyai alat yang tidak memadai untuk memonitor atau mengawal akses tersebut, menurut kajian baru oleh dua agensi pemerintah Perancis.

Komisi Kebangsaan Perancis mengenai Pengkomputeran dan Kebebasan (CNIL) mengkaji kelakuan 189 aplikasi pada enam iPhones dilengkapi dengan perisian pemantauan dan alat analisis yang dibangunkan oleh Institut Kebangsaan Perancis untuk Penyelidikan dalam Sains Komputer dan Kawalan (INRIA). Matlamatnya adalah untuk meningkatkan pemahaman umum tentang bagaimana aplikasi menggunakan data peribadi, bukan untuk mengetepikan jari pada pemaju tertentu, kata Presiden CNIL Isabelle Falque-Pierrotin pada hari Selasa pada sidang berita untuk membentangkan penyelidikan.

Daripada aplikasi belajar di makmal keadaan, CNIL mengambil pendekatan dunia nyata, meminta enam sukarelawan untuk meletakkan kad SIM mereka sendiri dalam telefon dan menggunakannya kerana mereka sendiri antara pertengahan Oktober dan pertengahan bulan Januari. Satu sukarelawan memuat turun hampir 100 aplikasi, dan satu menambahkan hanya lima kepada mereka yang dipasang oleh Apple.

[Bacaan lanjut: Telefon Android terbaik untuk setiap anggaran.]

Satu dalam 12 apl mengakses buku alamat, dan hampir satu dalam tiga maklumat lokasi diakses. Rata-rata, pengguna mempunyai lokasi mereka dikesan 76 kali sehari semasa kajian. Nama aplikasi iPhone Foursquare dan Apple sendiri meminta maklumat lokasi yang paling sering - mungkin difahami dengan tujuan mereka - dengan AroundMe dan aplikasi Kamera Apple berada di belakang.

Nama iPhone telah diakses oleh satu aplikasi dalam enam, sesuatu penyelidik yang tidak dapat dijelaskan kerana ia berfungsi hampir tidak ada tujuan dan jauh dari pengecam unik, walaupun sejak ia sering mengandungi nama pengguna, dapat dianggap sebagai informasi yang dapat diidentifikasi secara pribadi.

Aplikasi Facebook nampaknya membuat percobaan sedikit untuk mengakses informasi pribadi tersebut-tetapi kemudian, kata para penyelidik

Penyelidik di dua agensi kerajaan Perancis, CNIL dan INRIA, mahu memberi pengguna kawalan tambahan iOS Apple mengenai bagaimana aplikasi mengakses maklumat peribadi mereka, membolehkan mereka untuk mengkaji semula dan menukar akses itu pada bila-bila masa.

Data yang paling banyak diakses dalam kajian itu ialah Universal Device Identifier (UDID) iPhone, nombor bersiri kekal Terlalu dikaitkan dengan telefon tertentu. Hampir separuh apl mengaksesnya, dan satu dari tiga orang menghantarnya melalui Internet tanpa diskriptif. Aplikasi satu akhbar harian mengakses UDID 1,989 kali dalam kajian itu, menghantarnya 614 kali kepada penerbitnya.

Jurucakap CNIL Stéphane Petitcolas menunjukkan bagaimana pengguna dapat mengembalikan kawalan dengan alat tetapan baru untuk menghadkan bagaimana apl mengakses semua jenis swasta maklumat, seperti Apple membolehkan pengguna mengawal akses kepada maklumat lokasi hari ini. Apple belum melihat alat ini, tetapi INRIA akan mempertimbangkan untuk berkongsi kod jika syarikat itu berminat, kata Claude Castelluccia, pengarah pasukan penyelidikan.

Pembeli aplikasi iPhone mempunyai sedikit idea apa maklumat atau fungsi aplikasi mereka akan mengakses. Gedung Play Google menunjukkan maklumat dan fungsi apa yang akan diakses oleh aplikasi-tetapi pilihannya adalah semua atau tidak. Versi lama BlackBerry OS memberi pengguna lebih banyak kebebasan untuk memilih mana API (antara muka pengaturcaraan aplikasi), mereka akan membolehkan aplikasi untuk mengakses, pada risiko memecah aplikasi, tetapi di BlackBerry 10 kontrol berbutir hanya tersedia untuk aplikasi asli: Untuk Apl Android pilihan sekali lagi mengambil atau meninggalkannya.

Apple sedang mengambil langkah-langkah bayi ke arah memberi pengguna jenis kawalan. Dalam iOS 5 mereka boleh menghalang aplikasi individu daripada mengakses lokasi mereka, dan dalam iOS 6, mereka akan mempunyai pilihan lain seperti Apple berusaha untuk mengurangkan pemaju dengan menggunakan UDID untuk mengenal pasti pengguna dan menargetkan pengiklanan.

Sebaliknya, Apple mahukan pemaju menggunakan Pengenal Pengiklanan yang diperkenalkan di iOS 6. Ini tidak dikaitkan secara tetap dengan telefon atau orang, dan pengguna yang tidak mahu dijejaki dapat mengubahnya bila-bila masa yang mereka inginkan - selagi mereka berfikir lihat dalam Tetapan / Umum / Perihal / Pengiklanan dan bukannya Tetapan / Privasi yang lebih jelas.

Pilihan itu tidak tersedia untuk peserta dalam kajian CNIL-INRIA, walaupun, atas alasan teknikal dijalankan menggunakan iOS 5. Fasa seterusnya penyelidikan akan menggunakan iOS 6, sekarang INRIA telah mengemas kini apl pemantauannya untuk menggunakan versi baru.

Untuk memantau bagaimana aplikasi mengakses maklumat peribadi, INRIA terpaksa jailbreak iPhone dan memasang aplikasi khas untuk memintas Apple API melalui aplikasi yang meminta akses kepada maklumat peribadi, kata penyelidik INRIA, Vincent Roca. Para penyelidik memilih untuk bekerja pada iPhone kerana mereka sudah mengalami pengalaman untuk iOS. Mereka kini membangun aplikasi dengan keupayaan yang sama untuk telefon Android, yang mana mereka perlu akar untuk memasangnya.

Aplikasi pemantauan INRIA mencatatkan setiap permintaan yang dipintas dalam pangkalan data pada telefon, bersama dengan maklumat peribadi yang diminta, supaya ia boleh mengenal pasti dalam trafik rangkaian keluar. Aplikasi iOS 5 hanya boleh memantau lalu lintas rangkaian yang tidak disulitkan, tetapi versi untuk iOS 6 kini boleh mengaitkan API rangkaian sebelum lalu lintas disulitkan, kata Roca.

Aplikasi ini juga memajukan permintaan yang dipintas ke pelayan pusat untuk kajian - tanpa maklumat peribadi yang berkaitan, kerana subjek eksperimental berhak kepada privasi mereka, para penyelidik menekankan.

INRIA dan CNIL baru sahaja mula menganalisis data yang mereka kumpulkan dari enam iPhone: Ada 9 gigabait, meliputi 7 juta privasi peristiwa selama tiga bulan.

Satu perkara yang telah diturunkan oleh kajian adalah bahawa beberapa akses kepada data peribadi tidak sengaja. Aplikasi untuk mengenalpasti kolam renang terdekat Paris (bandar ini mempunyai 38 dalam radius kira-kira 5 kilometer) maklumat lokasi yang diakses jauh lebih daripada yang diperlukan untuk melaksanakan fungsinya, nampaknya disebabkan oleh kesilapan pengaturcaraan, kata Petitcolas CNIL.