Популярные фитнес-приложения сливают данные даже из приватных зон

Популярные фитнес-приложения сливают данные даже из приватных зон

Популярные фитнес-приложения сливают данные даже из приватных зон

Специалисты выяснили, что ряд фитнес-приложений вроде Strava сливает конфиденциальные данные пользователей даже в том случае, когда те настроили специальные «приватные зоны». Такие зоны позволяют скрывать активность при нахождении в определённых локациях.

На проблему указали два аспиранта Лёвенского католического университета. По их словам, если пользователь начинают отслеживать свою фитнес-активность из дома, даже малоквалифицированный злоумышленник может использовать метаданные API для точного определения геолокации цели.

Эти метаданные можно найти как раз в приложениях, разработанных для ведущих активный образ жизни людей. Что интересно: извлекать данные можно даже в том случае, если пользователь настроил так называемые «зоны конфиденциальности».

Более того, после обращения специалистов вуза к разработчикам проблемных приложений последние не смогли полностью устранить брешь. Эксперты планируют представить свой отчёт на конференции Black Hat Asia.

«В метаданных мы наши значение расстояния всего трека, включая так называемые частные зоны, которые, по идее, должны быть скрыты. Таким образом, пройденное расстояние внутри такой частной зоны может просочиться и попасть в руки злоумышленников», — отмечают исследователи.

Такую атаку достаточно легко провести. Фактически любой, у кого есть обычный инструмент разработчика, может изучить API и вытащить оттуда все необходимые данные. При этом не потребуется подделывать вызовы API или изменять способы взаимодействия с приложением Strava.

Google Chrome будет просить сайты не продавать данные пользователей

Google тестирует в Chrome Canary видимый переключатель Global Privacy Control — GPC. Он позволит одним нажатием отправлять сайтам просьбу не продавать и не передавать персональные данные, а также не использовать их для таргетированной рекламы.

При включении функции браузер должен добавлять к веб-запросам сигнал Sec-GPC: 1 и передавать соответствующее значение через navigator.globalPrivacyControl.

В регионах с подходящим законодательством такая настройка может считаться официальным отказом от продажи или распространения данных. Например, GPC предназначен для реализации права «Не продавать и не передавать» по калифорнийскому закону CCPA. Подробнее механизм описан на сайте проекта GPC.

Новый переключатель появился в разделе конфиденциальности Chrome Canary, прежде всего на Android. Экспериментальные флаги доступны также на Windows, macOS, Linux и ChromeOS, однако на десктопах пользовательский интерфейс пока развёрнут не полностью.

 

Да и на Android функция сейчас работает с оговорками. Один флаг добавляет переключатель в настройки, а другой активирует сам сигнал. В ходе тестирования оказалось, что включения одной только красивой кнопки недостаточно: чтобы сайты действительно получили Sec-GPC: 1, приходится отдельно запускать Force Global Privacy Control Signal.

Даже после полноценного запуска GPC не станет волшебной кнопкой. Браузер лишь сообщает пожелание пользователя, а сайт сам определяет, как на него реагировать. Реальный эффект зависит от поддержки стандарта и законодательства конкретного региона.

В стабильной версии Chrome функции пока нет, а её поведение ещё может измениться.

RSS: Новости на портале Anti-Malware.ru