40% приложений для отслеживания COVID-19 не защищают личные данные

40% приложений для отслеживания COVID-19 не защищают личные данные

40% приложений для отслеживания COVID-19 не защищают личные данные

Анализ 95 мобильных приложений, отслеживающих контакты зараженных COVID-19, показал, что 60% из них используют официальный API для уведомлений о риске. Остальные 40% не имеют даже базовых средств защиты конфиденциальной информации.

Программы для мобильных устройств, помогающие властям выявлять потенциальных носителей инфекции, появились во многих странах в ответ на пандемию COVID-19. Они фиксируют личностную информацию граждан и данные геолокации, а также способны уведомлять владельцев смартфонов о риске заражения.

Поскольку сведения, собираемые приложениями COVID-19, носят конфиденциальный характер, защита таких программ от взлома имеет особенно большое значение. Исследование, проведенное в ИБ-компании Guardsquare в минувшем июне, позволило произвести оценку защищенности подобных разработок, а также риска нарушения приватности.

В контрольную выборку вошли 52 специальных приложения для Android и 43 — для iOS. Эти разработки используются по всему миру, а также в 13 американских штатах и двух территориях, контролируемых США. Оценка защищенности программного кода и пользовательских данных производилась по шести различным критериям.

Исследование показало, что защищенные API, созданные Google и Apple для уведомления пользователей о возможном заражении, используют 62% Android-приложений и 58% iOS-программ COVID-19. Остальные приложения либо вообще беззащитны, либо имеют минимальный набор средств обеспечения безопасности.

Эксперты также обнаружили, что программы, использующие GPS и/или Bluetooth для сбора конфиденциальных данных, зачастую делают это небезопасным образом.

«Приложения, особенно те, которые при загрузке на мобильное устройство требуют доступ к персональным данным или информации о местоположении, должны всегда иметь надлежащие средства обеспечения сохранности кода и конфиденциальности собираемых данных, — заявил руководитель исследовательских работ в Guardsquare Грант Гудес (Grant Goodes). — Чтобы эффективно ограничить распространение COVID-19, разработчики, органы здравоохранения и правительства должны уделять должное внимание безопасности приложений, предназначенных для отслеживания контактов с зараженными лицами».

Забытый ПИН больше не потребует стирать весь Android-смартфон

Google разрабатывает запасной способ разблокировки Android-смартфона через привязанный аккаунт. Новинка может избавить пользователей от нынешнего сурового выбора: вспомнить ПИН или отправить все локальные данные под нож. Сейчас при полностью забытом ПИН-коде, пароле или графическом ключе владельцу обычно остаётся сбросить устройство до заводских настроек.

После этого Google попросит подтвердить право собственности через аккаунт, но фотографии, документы и данные приложений без резервной копии уже никто не вернёт.

В Android 17 QPR2 Beta 5 исследователи обнаружили упоминание функции Unlock with Google Account. Её описание предлагает разблокировать устройство с помощью связанного аккаунта Google, если пользователь забыл ПИН или пароль.

Судя по найденному интерфейсу, запасной вход будет добровольным и по умолчанию отключённым. Пользователю придётся заранее разрешить разблокировку через аккаунт в разделе Device unlock.

Фактически компания может вернуть идею, существовавшую в старых версиях Android. До Android 4.4 включительно забытый графический ключ можно было сбросить с помощью данных аккаунта Google. Позднее такую возможность убрали, оставив пользователям фабричный сброс и защиту Factory Reset Protection.

Однако функция пока не работает даже в тестовой Android 17 QPR2 Beta 5, официального анонса от Google нет, а найденный в коде механизм может измениться или вообще не добраться до релиза.

RSS: Новости на портале Anti-Malware.ru