Undersøgelse viser, at mange iPhone-apps trodser Apples privatlivsråd

I 2011 anbefalede Apple, at iPhone- og iPad-apps skulle stoppe med at logge de unikke identifikatorer af brugernes enheder, en praksis, der kan udnyttes til at opbygge profiler til annoncemålretning. Men en ny undersøgelse foretaget af forskere ved University of California, San Diego, tyder på, at mange apps stadig gør det.





Du bestemmer: Forskere udviklede en app, der kan registrere og selektivt blokere, hvilke personlige data iPhone-apps kan få adgang til.

Ved MobiSys konference i Taiwan i denne uge, vil forskerne præsentere data indsamlet fra 225.000 apps installeret på 90.000 almindelige iPhones. Deres analyse viser, at mellem februar 2012 og december 2012 fik 48 procent af disse apps adgang til det unikke enheds-id eller UDID på den telefon, de blev installeret på. Det fulde papir er tilgængelig online (PDF) .

Apples mobile styresystem, iOS, tillader normalt ikke apps at overvåge hinanden, så oplysningerne blev indsamlet fra brugere af jailbroken iPhones, hvor Apples sædvanlige kontroller er blevet deaktiveret for at tillade ændring af enheden og installation af apps, der ikke tilbydes gennem Apples App butik. Forskerne siger, at deres resultater er relevante for alle iPhone-brugere, fordi et stort flertal af apps, der bruges på jailbroken enheder, er de samme som dem, der bruges på umodificerede telefoner.



Den app, der indsamlede data, kaldes ProtectMyPrivacy . Når den er installeret, registrerer den, hvilke data de andre apps på en telefon forsøger at få adgang til. Hvis en app forsøger at få adgang til potentielt følsomme data, giver ProtectMyPrivacy besked til telefonens ejer, som kan vælge selektivt at blokere denne adgang. Brugere kan vælge at forhindre for eksempel en bestemt app i at få adgang til deres kontakter, placering eller UDID; de kan også anvende automatiske anbefalinger om, hvad de skal blokere eller tillade for bestemte apps. Den nye undersøgelse er baseret på data indsamlet fra brugere, der har valgt at dele anonymiseret information fra ProtectMyPrivacy.

RELATEREDE HISTORIER Se andre artikler leveret af Symantec:

Virksomhedsmobilitet
Sikre mobilrådgivere
Casestudie: Quest Diagnostics mobiliserer deres klinikere og sælgere

Siden 1. maj har Apples officielle politik været at afvise apps, der får adgang til en enheds UDID , men det er uvist, hvor strengt denne regel anvendes. Yuvraj Agarwal , der ledede UCSD-undersøgelsen med kollegaen Malcolm Hall, siger, at han fandt ud af, at omkring 40 procent af apps på telefoner med ProtectMyPrivacy installeret stadig forsøger at få adgang til en enheds UDID. Nogle af disse apps er blevet opdateret siden 1. maj, siger han, hvilket betyder, at en ny version blev uploadet til Apples iTunes-butik. Dette antyder enten, at Apple ikke fanger alle apps, der har adgang til UDID, eller at det lader nogle passere, selvom de er kendt for at gøre det.



Agarwal kalder det billede, han og Hall afslørede, for svimlende. Apps kan stadig få adgang til UDID, fordi virksomheden ikke blokerede adgangen til den i den seneste version af sin mobilsoftware, iOS6, for at undgå at ødelægge gamle apps. Jeg tror, ​​at mange af apps stadig [optager UDID] bare fordi [applikationsprogrammeringsgrænsefladen] er tilgængelig, siger Agarwal.

Jeremy Linden, sikkerhedsproduktchef hos det mobile sikkerhedsfirma Pas på , siger, at selvom app-producenter følger Apples retningslinjer om UDID'er, har de andre måder at spore deres brugere på. For eksempel kan registrering af den unikke kode, der er tildelt en enheds Wi-Fi-chip, kaldet en MAC-adresse, bruges til at spore en enhed på tværs af forskellige annoncenetværk og analysetjenester, siger han. Og der ville ikke være nogen måde at fravælge.

UDID-adgang forsvinder på enheder, der opgraderer til Apples nye iOS7-software, som vil blive frigivet sidst på året. Linden siger, at Apple også ser ud til at tage andre foranstaltninger i iOS7 for at forhindre apps i at spore brugernes handlinger. Efter min forståelse eliminerer de al adgang til unikke enhedsidentifikatorer, siger han. Dette er fantastisk for brugernes privatliv og er et eksempel for industrien.



Apple har også lavet en dedikeret identifikator til apps, der ønsker at spore brugere. IDFA (til identifikator for annoncering) er beregnet til at tilbyde bedre beskyttelse af privatlivets fred. Brugere kan nulstille deres IDFA når som helst af sikkerheds- eller privatlivsmæssige årsager, og den forbinder også til en Limit Ad Tracking-funktion i iOS.

Et spørgsmål, der dog vil forblive, er, at virksomhedens relativt lukkede software-økosystem gør det vanskeligt for uafhængige forskere som Agarwal at undersøge, hvad apps gør på Apple-enheder. De fleste akademikere, der er interesseret i mobilsikkerhed og privatliv, arbejder i stedet på Googles Android-operativsystem; Googles software er nemmere at pille ved, og software, der ikke tilbydes gennem Googles softwarebutik, kan stadig installeres på en Android-telefon. Det er også nemmere for research-apps at komme ind i Googles mobilapp-butik.

Agarwal siger, at han indsendte en app til den officielle Apple-butik, som ville lade folk slå de data op, som ProtectMyPrivacy havde indsamlet om apps, de brugte, men den blev afvist. Da en Apple-medarbejder ringede for at diskutere sagen, siger Agarwal, spurgte han, hvad der skulle ændres, for at appen blev accepteret, men han fik at vide: Vi har et problem med konceptet med appen.



Apple reagerede ikke på en anmodning om kommentarer til UCSD-undersøgelsen på tidspunktet for offentliggørelsen.

skjule