VMTech
Razgovarajmo

Reklamni Android SDK-ovi mogu deliti lokaciju bez znanja programera

Reklamni Android SDK-ovi mogu deliti lokaciju bez znanja programera

Electronic Frontier Foundation je utvrdio da pojedini reklamni SDK-ovi u Android aplikacijama mogu automatski naslediti dozvolu za preciznu lokaciju i prosleđivati podatke trećim stranama. Među analiziranim aplikacijama bile su dve sa ukupno 60 miliona preuzimanja, dok ispitani dobavljači SDK-ova tvrde da kroz desetine hiljada aplikacija dosežu milijarde korisnika.

Problem nije nužno u funkciji zbog koje je korisnik odobrio pristup. Vremenskoj aplikaciji lokacija može biti potrebna za prognozu, a aplikaciji za vežbanje za beleženje rute. Međutim, dodatni kod ugrađen radi oglašavanja može naslediti istu dozvolu i početi da prikuplja preciznu lokaciju ako programer tu mogućnost aktivno ne isključi.

Jedna dozvola obuhvata i ugrađeni kod

EFF naglašava da Android nema posebne dozvole za lokaciju na nivou pojedinačnog SDK-a. Kada korisnik dopusti aplikaciji pristup, dozvola može važiti i za komponente trećih strana u njenom sastavu. Zbog toga saglasnost data aplikaciji ne pokazuje jasno da je korisnik pristao i na prikupljanje podataka koje obavlja reklamni partner.

Organizacija je aplikacije proveravala analizom njihovog mrežnog saobraćaja i utvrđivanjem servisa koji primaju lokacijske podatke. Iako pregledani SDK-ovi čine mali deo šireg reklamnog ekosistema, njihov deklarisani domet ukazuje na mogući obim ovakvog prikupljanja.

Poslovni model nosi bezbednosni trošak

Reklamni SDK-ovi nude programerima način da monetizuju aplikacije, ali podaci o istoriji kretanja mogu završiti kod posrednika podataka. Ti posrednici informacije dalje unovčavaju i prodaju, uključujući prodaju vojskama, državnim organima i obaveštajnim službama poput FBI-ja.

Lokacijski zapisi predstavljaju i bezbednosni rizik ako budu ukradeni ili kompromitovani. Takvi incidenti već su pogađali pojedine posrednike podataka, pa posledice prikupljanja ne zavise samo od prvobitne namene SDK-a ili politike same aplikacije.

Dozvola za lokaciju na nivou aplikacije ne može sama da predstavlja smislen pristanak na prikupljanje i deljenje podataka koje obavlja reklamni SDK treće strane.

Šta razvojni tim treba da proveri

Programeri treba da pregledaju podrazumevana podešavanja svakog ugrađenog SDK-a i isključe prikupljanje koje nije potrebno za osnovnu funkciju proizvoda. Provera ne treba da se završi čitanjem dokumentacije, već da obuhvati i analizu mrežnog saobraćaja kako bi se videlo kojim servisima aplikacija zaista šalje podatke.

  • Popisati SDK-ove i dozvole koje nasleđuju od aplikacije.
  • Isključiti nepotrebno prikupljanje precizne lokacije.
  • Proveriti odredišta podataka kroz testiranje mrežnog saobraćaja.
  • Oceniti da li je svako deljenje nužno za funkciju koju korisnik očekuje.

Praktičan poslovni zaključak je da odgovornost za privatnost ne prestaje izborom pouzdanog SDK dobavljača. Svaka podrazumevana postavka mora biti proverena, a obrada precizne lokacije ograničena na jasno opravdanu funkciju aplikacije.

#androidprivacy#appsecurity#locationdata#mobiledev
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 05.08.2026
Instagram

Reklamni Android SDK-ovi mogu deliti lokaciju bez znanja programera

Otvorite objavu na Instagramu ↗