Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Ворог усередині: як «довірені» застосунки продають ваші дані за вашою спиною

Ворог усередині: як «довірені» застосунки продають ваші дані за вашою спиною

Спокусливо думати, що витоки даних відбуваються через недбалі або відверто неякісні застосунки. На практиці поширеніша схема протилежна: справді корисний застосунок — погода, ліхтарик, фітнес-трекер — робить саме те, що обіцяє, а окремий шматок коду, вбудований усередину з SDK брокера даних, тихо робить щось зовсім інше.

Чому це законно — і чому це все одно важливо

Зазвичай це не помилка безпеки. Це бізнес-модель: постачальник SDK платить розробникові за те, щоб той додав кілька рядків коду, які збирають місцезнаходження, ідентифікатори пристрою чи патерни використання й пересилають їх на сервери, які розробник може навіть не контролювати повністю. Багаторічна робота FTC над індустрією брокерів даних описує саме таку схему — збір через ланцюжок посередників, настільки непрозорий, що навіть розробник застосунку може не знати всіх покупців у кінці ланцюжка.

На що ви насправді погодилися

Запит дозволу повідомляє, що застосунок може отримати доступ до вашого місцезнаходження; він не повідомляє, скільки окремих компаній зрештою отримають його копію і як часто. Застосунок, якому ви довіряєте, каже правду про те, навіщо йому ваш дозвіл, — просто він не єдиний, хто читає те, що ви дозволили йому збирати.

Що справді допомагає

  • Наданий дозвіл відповідає на запитання «чи може цей застосунок це бачити», а не «хто ще зрештою отримає копію» — це різні запитання з різними відповідями.
  • Зв’язок із брокером даних живе в мережевому трафіку, а не в іконці чи відгуках застосунку: два застосунки, що виглядають однаково надійними, можуть поводитися зовсім по-різному, щойно ви подивитеся, куди вони підключаються.
  • Відкликання дозволу, який застосунку не конче потрібен для роботи, рідко його ламає — більша частина цього збору необов’язкова, а не життєво важлива.

Яке місце тут посідають FireAI та HisnLabs

Застосунок, за який ви заплатили, від розробника, якому ви довіряєте, все одно може містити код, чиє єдине завдання — зв’язок із брокером даних, на який ви ніколи не погоджувалися; єдиний спосіб це з’ясувати — дивитися, куди він насправді підключається.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела