El rastreo digital fue uno de los éxitos efímeros de la pandemia. En España, Radar Covid nació, creció, fracasó y murió rápidamente. La idea nunca se concretó por varias razones, pero la que colmó el vaso fue que, a pesar de todas las promesas iniciales de seguridad y privacidad, un error de Google hizo que los móviles Android quedaran guardados en un lugar inesperado: los datos a través de los registros. Fue. acción (registro, en inglés) de Apps. Ahora una nueva investigación ha revelado que la información personal de los usuarios de Android sigue saliendo por este agujero, al que tienen acceso más empresas de las necesarias.
“Esta investigación pone de relieve un agujero muy importante, que no está bien regulado ni estudiado”, dice Carmela Troncoso, investigadora de la Escuela Politécnica Federal de Lausana (Suiza). aplicaciones Seguimiento en 2020. “Pero este es un problema común con las aplicaciones de seguimiento y todo. La conclusión es que no se puede hacer que algo sea privado por diseño en una plataforma como Android, que es defectuosa por definición”.
registro Son un largo y exhaustivo diario que recopila lo que ocurre en una app. Su uso original y aceptado es averiguar insectos (errores en el código) antes de lanzar las aplicaciones al público. Pero, de hecho, esto no es lo único que sucede. Google pide a los desarrolladores de aplicaciones que la eliminen registro Después de que se publiquen las aplicaciones, ya que pueden contener información confidencial. Y una investigación reciente muestra que todavía están allí, y todo se puede encontrar en ellos.
“Encontramos eso registro No contienen información puramente técnica, sino que por negligencia o intencionadamente también pueden incluir datos de carácter personal o información que revele la actividad del usuario”, señala Juan Tapiador, catedrático de la Universidad Carlos III y uno de los autores del artículo. es el caso de Microsoft Teams o Discord, o Aplicaciones farmacéuticas CVS y Drug Mart, que tienen actividades que brindan mucha información. En el caso de Teams, es posible saber, por ejemplo, el momento exacto en que llamaste. En el caso de CVS y Drug Mart, entre otros datos, se almacenan las categorías de productos que se utilizan para filtrar los resultados de búsqueda”. Esto registra el tipo de medicamento que alguien está buscando, desde anticonceptivos hasta pastillas para el colesterol.
El permiso para acceder a esa gran cantidad de información privada personal en Android se limita a las aplicaciones preinstaladas por Google, los fabricantes de los dispositivos y esos fabricantes han elegido ponerlas allí. Esto incluye empresas de publicidad también. Es difícil calcular cuánto botín tienen en el lío de móviles Android. ahí es donde todos corren apps, y puede ir desde nuestra ubicación hasta nuestros intereses o nuestras relaciones amorosas.
Android se basa en un proyecto de código abierto mantenido por Google. Pero no es un ecosistema cerrado como el iPhone de Apple. “Cualquier fabricante de teléfonos puede realizar cambios en el sistema operativo y las aplicaciones de otras organizaciones con las que tiene acuerdos comerciales, incluidos Apps de empresas que forman parte de una industria basada en la comercialización de datos personales y la publicidad”, dice Narceo Valina-Rodriguez, investigador de India Networks y cofundador de AppSensus, empresa dedicada al análisis de la privacidad. aplicaciones “El gran problema es que ellos Las aplicaciones preinstaladas son parte del sistema operativo y tienen el acceso de una aplicación a datos y recursos confidenciales. No se puede llegar a la normalidad, como es el caso. registro Del sistema desde la versión de Android 4.1″.
jungla de hardware y software
Es un equilibrio complicado en un paisaje caótico. Los dispositivos Android viven en un entorno selvático, donde decenas de empresas aparentemente intentan extraer datos y obtener ganancias. “Los riesgos de seguridad y privacidad que plantea la cadena de suministro son complejos de resolver. Varias partes están involucradas en la fabricación de un producto y todo el software que contiene, a veces con relaciones complejas entre ellos, y donde una entidad Los riesgos pueden ser fácilmente heredado por otros.
A preguntas de EL PAÍS, un portavoz de Google responde que intentan hacer todo a la vez: proteger al usuario y dar más posibilidades a los desarrolladores de apps. “La seguridad y la privacidad del usuario son una prioridad principal para Android. Realmente apreciamos la investigación de la comunidad que ayuda a mantener la seguridad de Android. Mejoramos continuamente las funciones de Android para garantizar que los datos de los usuarios estén protegidos y privados, al tiempo que permitimos a los desarrolladores crear las mejores aplicaciones posibles. ”, dice el vocero.
Google reconoce en este boletín que todas las aplicaciones que tienen acceso a los registros de dispositivos son aplicaciones autorizadas por los fabricantes de dispositivos, por lo que parte de la responsabilidad de las intrusiones que se originan desde allí se traslada a otros actores.
“Realmente me sorprendió el nivel de datos confidenciales que registran los fabricantes de equipos de seguridad. hardware”, dice Serge Egelman, investigador de la Universidad de California en Berkeley (EE. siguiendo las políticas de Google y las mejores prácticas básicas”.
Pero nadie supervisa o se asegura de que esta información no esté disponible o sea accesible para los actores que podrían hacer un mal uso de la información privada de los usuarios. Bart Prenil, profesor de la Universidad Católica de Lovaina y director técnico de la app CoronaAlert, una empresa belga de seguimiento digital, describe el problema en tres puntos: “Primero, facilita que los desarrolladores registren mucha información, y gran parte de ella contiene datos confidenciales, especialmente si se combinan los registros de varias aplicaciones. Hay Dos, esta información es útil para Google y los fabricantes. Pero muchas otras aplicaciones autorizadas por ellos también tienen acceso, por lo que el riesgo de abuso es muy alto: permite que un gran número de partes creen perfiles de usuario. Y tres, Google advierte a los desarrolladores que no registren demasiado, pero los desarrolladores lo hacen de todos modos y no está pulido”, dice Praneel.
Una medida inadecuada de Google
En este caso, la información que aparece registro Realmente no debería haberlo. El consejo de Android a lo largo de los años ha sido evitar incluir actividad privada en esos registros. Pero no se controla ni supervisa y el problema de los desarrolladores y fabricantes de aplicaciones no es directamente suyo. Este es un claro ejemplo de que las peores consecuencias las lleva el usuario, que no sabe nada de lo que está pasando. Es software Que cuando llega a tus manos ya está dentro de tu móvil.
Al conocer la investigación, Google introdujo una advertencia a los usuarios en la versión 13 de Android: “Mecanismos que introdujo Google en Android 13 para mejorar la transparencia y notificar a los usuarios sobre el acceso registro Por Las aplicaciones preinstaladas son un buen paso”, dice Valina-Rodríguez. “Permitirán a los usuarios controlar cuándo y quién puede acceder a esta información. Sin embargo, reformar el sistema de permisos solo mitiga este problema específico y no puede abordar los problemas generales asociados con la falta de control sobre la cadena de suministro de productos digitales”. Esta es una solución inadecuada, dice Prenell: “Es solo un parche, la mayoría de los usuarios no tienen el tiempo o el deseo de controlar este tipo de configuraciones”.
Google obviamente no tiene toda la responsabilidad aquí. desarrolladores de aplicaciones deben tener más cuidado con la información que pueden mostrar registro Y sabiendo que no son los únicos que tienen acceso a esa información: “Los creadores de aplicaciones pueden registrar menos datos”, dice Joel Reardon, investigador de la Universidad de Calgary y cofundador de Appsensus. “Muchas aplicaciones usan servicios como Crashlytics para recopilar registros de errores, lo que les permite depurar junto con una aplicación ya implementada. Anteriormente, los usuarios de ese tipo software fueron llamados probador beta Y la participación fue voluntaria. Si los creadores de aplicaciones no tienen la intención de ver los registros, hay pocas razones para registrar tantos datos como encontramos”.
puedes seguir tecnologia del pais En Facebook Y Gorjeo o regístrate aquí para recibir nuestros periodico semanal,