Viene spontaneo pensare alle fughe di dati come a qualcosa che passa da app trascurate o di qualità evidentemente scarsa. Nella pratica, lo schema più comune è l’opposto: un’app davvero utile — un’app meteo, una torcia, un tracker per il fitness — fa esattamente ciò che promette, mentre un pezzo di codice separato, incluso al suo interno e proveniente dall’SDK di un data broker, fa in silenzio tutt’altro.
Perché è legale, e perché conta comunque
Di solito non si tratta di un bug di sicurezza. È un modello di business: un fornitore di SDK paga uno sviluppatore per includere poche righe di codice che raccolgono posizione, identificatori del dispositivo o abitudini d’uso e li inoltrano a server che lo sviluppatore potrebbe non controllare nemmeno del tutto. Il lavoro pluriennale della FTC sull’industria dei data broker descrive esattamente questo tipo di accordo — una raccolta attraverso una catena di intermediari così opaca che perfino lo sviluppatore dell’app può non conoscere ogni acquirente a valle.
A cosa hai davvero acconsentito
Una richiesta di autorizzazione ti dice che un’app può accedere alla tua posizione; non ti dice quante aziende distinte finiranno per riceverne una copia, né con quale frequenza. L’app di cui ti fidi dice la verità su ciò per cui ha bisogno del tuo permesso — semplicemente non è l’unica a leggere ciò che le hai consentito di raccogliere.
Cosa aiuta davvero
- Concedere un’autorizzazione risponde a «questa app può vederlo?», non a «chi altro alla fine ne riceve una copia?» — sono domande diverse con risposte diverse.
- La relazione con il data broker vive nel traffico di rete, non nell’icona o nelle recensioni dell’app: due app che sembrano ugualmente affidabili possono comportarsi in modo molto diverso una volta che osservi dove si connettono.
- Revocare un’autorizzazione di cui l’app non ha strettamente bisogno per funzionare raramente la rompe — la maggior parte di questa raccolta è opzionale, non portante.
Il ruolo di FireAI e di HisnLabs
Un’app che hai pagato, di uno sviluppatore di cui ti fidi, può comunque includere codice il cui unico compito è una relazione con un data broker a cui non hai mai acconsentito — l’unico modo per saperlo è osservare dove si connette davvero.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
