Sådan registrerer du apps, der lækker dine data

En grund til, at smartphones og smartphone-apps er så nyttige, er, at de kan integreres intimt med vores personlige liv. Men det sætter også vores personlige data i fare.





En ny tjeneste kaldet Mobilskop håber at ændre det ved at lade en smartphonebruger undersøge alle de data, som apps overfører, og advare ham, når følsomme oplysninger, såsom hans navn eller e-mailadresse, overføres.

Det er et platform-agnostisk aflytningsværktøj, som du kan bruge på din Android-, iOS-, Blackberry- eller Windows-enhed, siger Ashkan Soltani , en uafhængig privatlivsforsker, der skabte Mobilescope sammen med andre forskere David Campbell og Aldo Cortesi .

Deres første proof-of-concept vandt en præmie for den bedste app skabt under en privatlivsfokuseret programmeringskonkurrence eller codeathon, arrangeret af Wall Street Journal i april i år; trioen har nu poleret det nok til at åbne en beta-prøveperiode. Adgang bliver støt rullet ud til de par tusinde mennesker, der allerede har tilmeldt , siger Soltani.



Når en person har tilmeldt sig tjenesten, tilgås Mobilescope via et websted, ikke som en app installeret på en enhed. En bruger kan bruge webstedet til at se logfiler over de data, der overføres af apps på deres enhed. De kan også angive kanariefugle, dele af følsomme oplysninger såsom et telefonnummer, e-mail eller navn, der udløser en alarm, hvis de sendes ud af en app.

Mobilescope kan fange apps, der gør ting som at kopiere en persons adressebog til en fjernserver, som Path og flere andre mobilapps blev fundet at gøre tidligere i år. Soltani siger, at tjenesten er beregnet til at udjævne vilkårene mellem mobilapps og de mennesker, der bruger dem, ved at bevæbne brugerne med mere information om, hvad disse apps gør. Som det blev klart, da flere populære apps blev fanget i stilfærdigt at kopiere kontaktdata fra brugere tidligere på året, tilbyder hverken Apples eller Googles mobiloperativsystemer i øjeblikket folk meget indsigt i eller kontrol over, hvilke apps der deler (se Apple ignoreret advarsel om Address-Book Access ) .

Vores fokus er at gøre aflytningsprocessen virkelig enkel, siger Soltani. Hvis du ikke er en avanceret bruger, kan du stadig få adgang til disse data ved hjælp af Mobilescope.



Når en person tilmelder sig Mobilescope, sendes en konfigurationsfil til hans enhed. Når den er installeret, får denne fil al fremtidig internettrafik til at blive dirigeret gennem en Mobilescope-server, så den kan analysere de data, der kommer og går til enheden og dens apps. Det arrangement er muligt takket være den måde, smartphones er designet til at være kompatible med VPN'er eller virtuelle private netværk - krypteret kommunikation, som nogle virksomheder bruger til at holde virksomhedsdata private. Det design tilføjer ikke meget forsinkelse til en persons forbindelse, siger Soltani, blandt andet fordi brugerne er forbundet med en server så geografisk tæt på dem som muligt.

Mobilescope kan endda undersøge data, der sendes over de mest almindelige typer sikker forbindelse, der bruges af apps, svarende til dem, der bruges af bankwebsteder, ved at opsnappe de involverede certifikater. Tjenesten kan ikke dekryptere andre data, men Soltani siger, at få apps gider bruge kryptering. Data indsamlet af Mobilescope kasseres efter hver brugssession og gemmes kun på en persons egen enhed.

Soltani siger, at han ikke forestiller sig, at Mobilescope vil have den massetiltrækningskraft, som noget som Angry Birds, men han håber, at det vil tilskynde journalister, aktivister og almindelige smartphone-ejere til at undersøge, hvad apps gør, og vil hjælpe med at lægge mere pres på app-udviklere for at respektere privatlivets fred. Tilføjet gennemsigtighed for alle – app-udviklere, brugere, regulatorer – vil hjælpe hele det mobile økosystem.



En tidligere version af Mobilescope gav brugerne mulighed for at sende falske data til bestemte apps, for eksempel at sende en falsk placering. Vi var nødt til at trække det ud, fordi økosystemet ikke er klar til det, siger Soltani, der siger, at dette knækkede nogle apps, nogle gange på måder, der kunne skade andre brugere. Et separat projekt gør denne taktik tilgængelig for Android-brugere, der er villige til at bruge en ændret version af deres operativsystem (se Brug deres app, bevar dine data).

I april, Xuxian Jiang , en lektor ved North Carolina State University, har offentliggjort en undersøgelse, der viser, at de annoncesystemer, der er inkluderet i mange Android-apps, bringer brugernes privatliv i fare. Omkring halvdelen af ​​disse systemer overvåger en brugers GPS-placering, og nogle indsamler også opkaldslogger og andre følsomme data (se Android-annoncer kunne angribe, undersøgelse advarer).

Jiang, som har afsløret andre sikkerheds- og privatlivsfejl med mobilapps, sagde, at Mobilescope vil være et interessant nyt værktøj til at holde styr på apps. Han tilføjer dog, at det ikke kan garanteres at fange alt, og siger, at mobilbeskyttelse kun kan forbedres med større gennemsigtighed fra udviklere, forbedrede fortrolighedserklæringer og handling fra skaberne af mobile operativsystemer. [Vi] har brug for mekanismer til, at brugere faktisk kan kontrollere apps' adgang til forskellige personlige oplysninger, siger han.



Justin Brookman , som leder forbrugernes privatlivsaktivitet på Center for Demokrati og Teknologi, siger, at dette vil kræve ændringer i loven, som i øjeblikket blot opfordrer virksomheder til at skrive meget brede privatlivspolitikker for at undgå sanktionerne for at skrive falske.

Detaljerede afsløringer afskrækkes faktisk af loven, siger han. CDT forsøger at få indført lovgivning, der i stedet kræver, at virksomheder eksplicit fortæller forbrugerne, hvad der sker med deres data, og giver dem mere kontrol over dem.

skjule