14% Android-приложений содержат противоречивые политики сбора данных

14% Android-приложений содержат противоречивые политики сбора данных

14% Android-приложений содержат противоречивые политики сбора данных

Множество приложений для Android, размещённых в официальном магазине Google Play Store, содержат противоречивые политики относительно сбора данных пользователей. Чтобы собрать такую статистику, исследователи создали инструмент под названием PolicyLint.

С помощью PolicyLint специалисты проанализировали (PDF) 11 430 приложений, размещённых в Play Store. В результате удалось выявить 14,2% (1 618) приложений, предлагающих политики с противоречащими друг другу пунктами. При этом все сомнительные моменты касаются сбора пользовательских данных.

Например, в одном месте разработчики приложений утверждают, что их софт не собирает персональные данные, а в другой части есть информация о том, что адреса электронной почты и имена пользователей собираются и передаются авторам приложений.

По словам исследователей, причиной таких противоречивых политик могут выступать онлайн-сервисы, позволяющие автоматически генерировать подобные документы. 59 проанализированных Android-приложений использовали эти шаблоны, они и создали противоречия.

«Мне кажется, мы нашли где-то 4-5 похожих шаблонов», — сообщил Бенджамин Эндоу из IBM Research.

Google отступила: непроверенные APK останутся в Android

Google немного сдала назад в истории с обязательной верификацией разработчиков для Android. После волны недовольства компания решила не закрывать пользователям путь к приложениям от непроверенных разработчиков, но при этом корпорация сделает этот путь нарочно неудобным.

Напомним, ещё в прошлом году Google объявила, что на сертифицированных Android-устройствах приложения должны быть привязаны к верифицированному аккаунту разработчика.

Компания объясняла это безопасностью: идея в том, чтобы за каждым распространяемым приложением стояла реальная и подтверждённая личность, а злоумышленникам было сложнее быстро штамповать новые вредоносные приложения после блокировок.

Но против этой схемы выступили и разработчики, и часть сообщества. Больше всего претензий было к тому, что верификация добавляет лишний порог входа: нужно платить сбор, отправлять документы и в целом сильнее завязываться на Google. В итоге техногигант ещё в декабре пообещал доработать модель.

Теперь Google официально говорит: да, пользователи всё равно смогут устанавливать софт от непроверенных разработчиков. Но для этого придётся пройти специальную процедуру, которая будет отбивать сценарии, где человека торопят, пугают и подталкивают поставить вредоносное приложение. Google прямо пишет, что хочет дать пользователям «время и пространство», чтобы разорвать цикл давления со стороны мошенников.

Судя по описанию, пользователю нужно будет включить режим разработчика, подтвердить, что на него не давят, затем перезагрузить устройство, снова пройти аутентификацию и подождать сутки. Только после этого можно будет разрешить установку приложений от непроверенных разработчиков (на 7 дней или бессрочно).

RSS: Новости на портале Anti-Malware.ru