Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Wróg wewnątrz: jak „zaufane” aplikacje sprzedają twoje dane za twoimi plecami

Wróg wewnątrz: jak „zaufane” aplikacje sprzedają twoje dane za twoimi plecami

Kusi, by myśleć o wyciekach danych jako o czymś, co dzieje się przez niedbałe lub ewidentnie kiepskie aplikacje. W praktyce częstszy schemat jest odwrotny: naprawdę przydatna aplikacja — pogodowa, latarka, tracker treningowy — robi dokładnie to, co obiecuje, podczas gdy osobny kawałek kodu dołączony do niej, pochodzący z SDK brokera danych, po cichu robi coś zupełnie innego.

Dlaczego to legalne — i dlaczego mimo to ma znaczenie

Zwykle nie jest to luka w zabezpieczeniach. To model biznesowy: dostawca SDK płaci deweloperowi za dołączenie kilku linijek kodu, które zbierają lokalizację, identyfikatory urządzenia lub wzorce użycia i przekazują je na serwery, nad którymi deweloper może nie mieć nawet pełnej kontroli. Wieloletnie prace FTC nad branżą brokerów danych opisują dokładnie taki układ — zbieranie przez łańcuch pośredników tak nieprzejrzysty, że nawet twórca aplikacji może nie znać każdego nabywcy na jego końcu.

Na co naprawdę się zgodziłeś

Okno z prośbą o uprawnienie mówi ci, że aplikacja może uzyskać dostęp do twojej lokalizacji; nie mówi, ile osobnych firm ostatecznie otrzyma jej kopię ani jak często. Aplikacja, której ufasz, mówi prawdę o tym, do czego potrzebuje twojej zgody — po prostu nie jest jedyną, która czyta to, na czego zbieranie jej pozwoliłeś.

Co naprawdę pomaga

  • Udzielenie uprawnienia odpowiada na pytanie „czy ta aplikacja może to widzieć”, a nie „kto jeszcze ostatecznie dostanie kopię” — to różne pytania z różnymi odpowiedziami.
  • Relacja z brokerem danych żyje w ruchu sieciowym, nie w ikonie ani w recenzjach aplikacji: dwie aplikacje wyglądające na równie godne zaufania mogą zachowywać się zupełnie inaczej, gdy tylko zobaczysz, z czym się łączą.
  • Cofnięcie uprawnienia, którego aplikacja nie potrzebuje ściśle do działania, rzadko ją psuje — większość tego zbierania jest opcjonalna, a nie niezbędna.

Jaką rolę odgrywają FireAI i HisnLabs

Aplikacja, za którą zapłaciłeś, od dewelopera, któremu ufasz, wciąż może zawierać kod, którego jedynym zadaniem jest relacja z brokerem danych, na którą nigdy się nie zgodziłeś — jedynym sposobem, by to stwierdzić, jest obserwowanie, z czym naprawdę się łączy.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła