モバイルアプリ、特に無料のアプリは、多くの場合、広範なデータトレイルを作成し、広告ネットワークを通じて目に見えない第三者にユーザー情報を送信します。これは、平均的な電話所有者にとって主に不透明です。現在、セキュリティ研究者のティムショットは、個人がこのアクティビティを潜在的に照らす方法を提供しています。
リソースは、多くの場合、アプリに統合された広告テクノロジーパートナーの複雑なネットワークを介して、ロケーション座標やIPアドレスなどの情報がどのように共有されるかをユーザーに特定できるようにすることを目的としています。ターゲット=”_ blank”>よく測定されたオープンソースインタラクティブHTTPSプロキシツール。これにより、ユーザーは電話とインターネット間でネットワークリクエストをキャプチャできます。 MITMProxyの補完は、キャプチャされたデータの解析を支援するPythonスクリプト(mitm_test.ipynb)です。 「LAT」、「LON」、「IP」、またはデバイス識別子などの特定のキーワードのログは、潜在的なデータエクスポージャーにフラグを立てます。プロジェクトの readmeファイルは、指示を提供します。 httpsコミュニケーションを保護します。
コンテキスト:以前の研究と業界のリスク
この公開リリースは、研究者の以前の調査に続きます。 A 2025年1月のデータブリーチの影響を受けたun-bread unavy birticast inacast inacast (>FTC action over data selling practices in December 2024), Shott investigated data collection using the mobile game “Stack by ketchapp”。
最初の作業により、頻繁なデータ送信が明らかになりました。特に、Unity広告などの広告コンポーネントが、デバイスの位置サービスが切り替えられた場合でも、ロケーション座標とIPアドレスを送信することが観察されました。 Facebookの広告ネットワークは、アプリ内に直接ユーザーリンクなしでIPデータを受信することも観察されました。 Unity独自の開発者のドキュメントは、SDKがデバイスを収集し、診断情報を確認し、App Storeのプライバシー宣言のための開示を提供し、 アプリからのデータの流れには、多くの場合、複数の仲介者が含まれます。サプライサイドプラットフォーム(SSP)からSDKを介して収集された情報-アプリパブリッシャーがUnity Adsのような広告スペースを販売するサービスを支援する-需要側のプラットフォーム(DSP)に渡すことができます。これらのプラットフォームは、リアルタイムの入札(RTB)オークションを促進します。セキュリティ
分析ツールとともに、Githubリポジトリには、ネットワークグラフを生成するためのコードが含まれ、接続アプリの視覚化を視覚化するためのネットワークグラフを生成します。最近の分析中に、Shottは、一般的なデータシリアル化形式であるProtocol Buffers(Protobuf)を使用したApple Location Service Endpoint(GS-Loc.Apple.com)を含むトラフィックも注目し、プラットフォームレベルのサービスでさえアプリデータ収集とどのように相互作用するかについての将来の調査の道を示唆しています。