Многим приложениям доступ к точной геолокации действительно нужен: погодному сервису — для прогноза, фитнес-трекеру — для построения маршрута пробежки. Проблема в том, что данные уходят не только самому приложению.
Electronic Frontier Foundation выяснила, что часть сторонних библиотек внутри приложений собирает координаты пользователей и передаёт их рекламным сетям и брокерам данных. Разработчики зачастую об этом даже не подозревают.
Причина — в настройках по умолчанию. Встроенный SDK наследует разрешения самого приложения и начинает собирать точную геолокацию, пока разработчик вручную не отключит эту опцию.
«Разрешения на уровне приложения сами по себе не могут считаться осознанным согласием на сбор и передачу геоданных сторонним рекламным SDK», — говорится в отчёте EFF.
Рекламные SDK продвигаются как способ монетизации, но плата за это — история перемещений пользователей. Она попадает к брокерам данных, а те перепродают её военным, госструктурам и спецслужбам, включая ФБР.
Есть и риск утечки: базы брокеров данных уже не раз взламывали, а геолокация — одна из самых чувствительных категорий персональной информации.
Среди Android-приложений, которые тихо делились координатами, EFF нашла два с суммарным числом загрузок около 60 миллионов. Исследователи анализировали сетевой трафик и смотрели, куда именно уходят данные.
Билл Бадингтон, старший технолог EFF, отметил: изученные SDK — лишь малая доля рекламной экосистемы, но их создатели заявляют об охвате миллиардов пользователей в десятках тысяч приложений.
В отчёте подчёркивается: отдельных разрешений для SDK не существует. Дав приложению доступ к геолокации, пользователь автоматически открывает его и рекламодателям. EFF призывает разработчиков отключать лишний сбор данных.
