211service.com
Hvordan app-udviklere lader døren stå åben for NSA-overvågning
Nyheder om, at National Security Agency i årevis har høstet personlige data lækket fra mobilapps som Angry Birds, udløste en frisk bølge af snak om omfanget af NSA's rækkevidde i går. Imidlertid behøvede NSA og dets U.K.-ækvivalent, GCHQ, næppe at bryde meget teknisk jord for at samle disse data. Få mobilapps implementerer krypteringsteknologi for at beskytte de data, de sender over internettet, så agenturerne kunne trivielt indsamle og afkode disse data ved hjælp af deres eksisterende adgang til internetnetværk.
Dokumenter set og offentliggjort af New York Times og Værge aviser viser, at NSA og GCHQ kan høste information såsom en persons alder, placering og seksuelle orientering fra de data, der sendes over internettet af apps. Sådanne personlige oplysninger er indeholdt i de data, som apps sender tilbage til de virksomheder, der vedligeholder og understøtter dem. Dette inkluderer data sendt til virksomheder, der viser og målretter annoncer i mobilapps.
Dette er bevis på uagtsomme niveauer af usikkerhed fra app-virksomheder, siger Peter Eckersly , direktør for teknologiprojekter for Electronic Frontier Foundation. Eckersly siger hans bestræbelser på at overtale virksomheder til sikker webtrafik viser udbredt tilsidesættelse af risikoen ved at sende folks data over internettet uden beskyttelse mod aflytning. De fleste virksomheder har ingen legitim grund til ikke at sikre de data, siger Eckersly. Ofte er deres brugeres sikkerhed og privatliv så langt nede på prioriteringslisten, at de ikke engang har tænkt på at gøre det.
TIL 2012 undersøgelse af 13.500 Android-apps af forskere i Tyskland fandt, at kun 0,8 procent udelukkende brugte krypterede forbindelser, og at 43 procent slet ikke bruger kryptering. I sidste uge, mobilappsikkerhedsfirmaet MetaIntell rapporteret at 92 procent af de 500 mest populære Android-applikationer kommunikerede nogle data på en usikker måde.
Det er ofte svært at sige, om en app bruger kryptering eller ej til at overføre data. Webbrowsere viser et hængelåsikon ved siden af et websteds webadresse, hvis det bruger kryptering, men der er ikke noget tilsvarende for mobilapps. Manuel kontrol af, om en mobilapp sikrer dataoverførsler, involverer inspektion af netværkslogfiler for at undersøge, hvordan en app opretter forbindelse til servere.
De dokumenter, der blev offentliggjort i mandags, fremhæver Google Maps som at lække særligt nyttige data til overvågningsformål. Dokumenter fra både NSA og GCHQ bemærker, hvordan søgeforespørgsler opsnappet fra denne app kan afsløre en persons bevægelser. Et dokument fra GCHQ fra 2008 siger, at et system, der er sat op til at opsnappe disse data, effektivt betyder, at enhver, der bruger Google Maps på en smartphone, arbejder for at understøtte en G.C.H.Q. system.
Google gjorde kryptering til standard for sin websøgning i september sidste år, men offentliggør ikke, hvilke af dets mobilapps der bruger kryptering. Det fortalte en talsmand for virksomheden MIT Technology Review at aktuelle versioner af Google Maps-appen bruger kryptering til at beskytte data, der sendes tilbage til virksomhedens servere. Det tyder på, at efterretningstjenester ikke længere kan se de steder, folk søger efter, ved at opsnappe internettrafik.
De lækkede dokumenter fremhæver også, hvordan annoncemålretningsteknologi indbygget i mange apps kan lække personlige oplysninger. Mange appvirksomheder gør brug af teknologi fra tredjepartsannoncevirksomheder, der indsamler og transmitterer annoncesporings- og annoncemålretningsdata (se Mobilannoncefirmaer søger nye måder at spore dig på og gør dig klar til annoncer, der følger dig fra en enhed til den næste ).
Disse data indeholder ofte profildata om en person, såsom køn, omtrentlig alder og placering. En GCHQ-rapport fra 2012 beskriver teknologi designet til at plukke sådanne profiler fra de data, der transmitteres af spillet Angry Birds. MetaIntells analyse af den aktuelle Android-version af denne app viste, at den sender ukrypterede data til AdMob, mobilannoncefirmaet ejet af Google. Rapporten fra 2012 fremhæver også reklamevirksomhed Tusindårsrige , som samler profiler, der også kan omfatte en persons etnicitet, civilstand og seksuelle orientering. Det fortalte en talsmand for Millennial MIT Technology Review at virksomheden kun får at se data, som dens partnere har tilladelse til at indsamle fra deres brugere, og at annoncer ikke er målrettet ud fra seksuel orientering.
Annonceteknologivirksomheder som f.eks. Millennial har færre incitamenter til at bruge tid på at beskytte de data, de transmitterer, end app-producenter, fordi de arbejder bag kulisserne. Annoncevirksomheder ser ud til at være særligt usandsynlige, at de gør brug af kryptering, siger uafhængig forsker Ashkan Soltani . Han bidrog til en 2010 undersøgelse af mobilapps privatliv og sikkerhed af Wall Street Journal der fandt, at størstedelen af data sendt af apps var ubeskyttet af kryptering. De fleste annonceplatforme understøtter det ikke.
Marc Rogers, ledende sikkerhedsforsker hos mobilsikkerhedsfirmaet Pas på , siger mandagens nyheder kunne være med til at ændre tingene. Som branche bliver mobilapp-udviklere og især mobilannoncører nødt til at ændre deres forståelse af, hvad der bør betragtes som følsomt, for at inkludere personlige oplysninger, der sendes over tråden, siger han.
Hvis det ikke sker, vil det ikke være på grund af de tekniske og økonomiske byrder. Med den teknologiske tilstand i dag bør ingen mobilapp have adgang til at implementere korrekt kryptering, siger Rogers.