FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Fienden på insidan: Hur «pålitliga» appar säljer dina data bakom din rygg

Fienden på insidan: Hur «pålitliga» appar säljer dina data bakom din rygg

Det är frestande att tänka på dataläckor som något som sker via slarviga eller uppenbart undermåliga appar. I praktiken är det vanligare mönstret det motsatta: en genuint användbar app — ett väderverktyg, en ficklampa, en träningsspårare — gör exakt det den lovar, medan en separat kodbit som paketerats inuti den, från en datamäklares SDK, tyst gör något helt annat.

Varför detta är lagligt, och varför det ändå spelar roll

Det här är vanligtvis inte en säkerhetsbugg. Det är en affärsmodell: en SDK-leverantör betalar en utvecklare för att inkludera några rader kod som samlar in plats, enhetsidentifierare eller användningsmönster och vidarebefordrar dem till servrar som utvecklaren kanske inte ens fullt ut kontrollerar. FTC:s långvariga arbete kring datamäklarbranschen beskriver exakt den här sortens upplägg — insamling genom en kedja av mellanhänder som är så ogenomskinlig att inte ens appens egen utvecklare känner till varje köpare längre ned i ledet.

Vad du faktiskt gick med på

En behörighetsfråga talar om för dig att en app kan komma åt din plats; den talar inte om hur många separata företag som till slut får en kopia av den platsen, eller hur ofta. Appen du litar på talar sanning om vad den behöver din tillåtelse till — den är bara inte den enda som läser det du lät den samla in.

Det som faktiskt hjälper

  • En beviljad behörighet svarar på «kan den här appen se det», inte «vem mer får till slut en kopia» — det är olika frågor med olika svar.
  • Datamäklarrelationen lever i nätverkstrafiken, inte i appens ikon eller recensioner: två appar som ser lika pålitliga ut kan bete sig väldigt olika när du väl ser var de ansluter.
  • Att återkalla en behörighet som appen inte strikt behöver för att fungera gör sällan att den slutar fungera — det mesta av den här insamlingen är valfri, inte bärande.

Var FireAI och HisnLabs kommer in

En app du betalat för, från en utvecklare du litar på, kan ändå innehålla kod vars enda uppgift är en datamäklarrelation du aldrig gick med på — det enda sättet att avslöja det är att se var den faktiskt ansluter.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor