Комментарии 122
Поэтому я терпеть не могу устанавливать подряд все приложения: такси, маркеты итп. Кто знает, что они там и куда шлют?
Я приехал домой, и на компьютере у меня вылезла контекстная реклама «сахар в Перекрестке». После чего я немного постоял, посмотрел в окно, осознал, в какое время живу и смирился с этим.
Ось Андроид/iOS?
Приложений не использую вообще никаких, кроме браузера хром, инсты, вотсапа и телеги, а также яндекс карт.
Старые андроиды точно ничего не слушают постоянно. Не потому что прайваси, а потому что батарейка садится, блин!
оба браузера хромыНу дык, давно известно, что это в первую очередь не браузер, а зонд. (И да, опенсорсность хромиума ни от чего гарантией не является.)
Пруфов лично у меня нет, но вроде на хабре про это писали уже.
У вас есть андроид, приложения от яндекса и приложения от фейсбука. Тут минимум три варианта кто мог слушать.
Было года 3 назад
2. Поговорил недавно с женой о приобретении духового шкафа. Эффект тот-же — несколько дней сплошные магазины бытовой техники
3. Сам сейчас работаю над созданием и поддержкой виртуального хостинга. После пары разговоров с домашними или по телефону с друзьями о том «как жизнь, чем занимаешься» мне предлагают либо заказать сайт на коммерческом движке одного известного производителя либо хостинг для сайта сделанного на этом самом движке.
Подобного уже довольно много происходило в последнее время. Общего во всех случаях только Андройд. Разные устройства, разные версии ОС, хром только на 1 последнем появился. До этого пользовался всегда FF. Так что да, за нами следят и от этого моя паранойя чешется сильнее чем обычно :-)
Сегодня хотел скачать приложение для отправки на печать на принтер brother. Увидел список "требуемых" разрешений и перехотел
Но да, гайки скоро начнут закручивать.
Приложение делает перехват нажатий, и координаты пальца на экране передает третьим лицам.
Это значит что закрывай/не закрывай поля, но они знают точное положение каждой нажатой клавиши на клавиатуре вашего мобильного
Appsee не записывает нажатия клавиш клавиатуры
А координаты каждой буквы на клавиатуре всегда известны
Или по первым, набор которых в каждой отдельной стране весьма небольшой.
Тем самым все же, собирая некоторую информацию о картах, в частности 4 последние цифры карты,
и координаты их нажатий, то создать маску с цифрами не проблема(если они не одинаковые). Там всего 2 варианта развития событий — нампад или верхняя строка клавиатуры.
Очень хорошо что у автора этой статьи
параметры HideInput, HideSensitiveViews имеют значение true
Только нигде это не указывается и никто не сидит не мониторит какие же значения приходят. Сейчас true, потом что-то стукнет в голове и будет false, а человек даже об этом не узнает.
Во-вторых, позиция «мы установили у вас дома скрытые камеры, но не беспокойтесь, когда вы голый, наш человек отворачивается» — сама по себе вызывает вопросы к тем людям, кто защищал эту позицию в прошлом посте, ведь «ну надо же как-то тестировать».
И третий пункт не такой критичный, но всё же. В данный момент у меня тариф с 1 гигом трафика мобильного, ибо я либо дома, либо на работе и мне хватает с головой этого гига. В прошлой статье я видел упоминание, что это приложение использовало 800!!! мегабайт. Это получается мне никто не говорит, ничего не сообщает, используют трафик и в нужный момент я могу оказаться «извините, у вас закончился гиг, пополните счет»? Очень здорово, спасибо БургерКинг.
А ты такой бросил есть колбасу, сломал стереотип. И магазин обанкротился.
Смотреть до конца.
в этом мультике.Есть в значительно лучшем качестве.
На начальном этапе своей работы Appsee запрашивает конфигурацию для конкретного приложения с сервера… Можно заметить, что параметры HideInput, HideSensitiveViews имеют значение true, скрывая тем самым важную информацию в видео.Правильно ли понимать, сейчас приложение получает конфигурацию, условно активирующую чёрные полоски, но ранее сервер мог отвечать конфигурацией, разрешающей неприкрытые поля? Или всё-таки в коде самого приложения жёстко всё сконфигурировано?
С точки зрения преступника: все равно из чего стрелять.
Оно так, но нетрудно сделать тот же логгинг без AppSee вообще (собственно, если задаться целью сливать данные карт — даже проще: можно отправлять только нужные данные, а не видео).
А само нарушение имеет последствия от штрафа в $5-100k в месяц до отключения платежных услуг для этой компании. И BK отлично об этом знает.
Не все так просто. Эта статья на порядок грамотней, чем оригинальная статья, в которой автор так и не залил обещанное видео с доказательством, что поля не замазаны.
Удобно иметь такую функцию для тестирования, когда собираются данные не "end users" а какие-то тестовые. Тестовых наборов зачастую больше одного в том числе потому что проверятся могут разные конфигурации. Так что все ок: тестированию не мешают, но предупреждают что нужно не забыть отключить перед релизом.
Когда-то трудовые отношения тоже не регулировались и люди работали по 10-12 часов в день, без пенсий, отпускных и оплаты лечения. Использовался в том числе детский труд. К счастью, нашлись люди, которые не смирились с этим, организовали борьбу и добились изменения законодательства.
Но до сих пор находятся люди, которые под лозунгом «Это <название страны>, здесь не принято защищать свои законные права» ебашат с утра и до отруба под сказки про скорый дедлайн.
> Социализм никогда не пустит свои корни в Америке по причине того, что бедные видят себя тут не эксплуатируемым пролетариатом, а временно бедствующими миллионерами.
Наверно, они тоже себя считают миллионерами.
Но дело даже не в этом: GDPR уже есть, только как видно на данном примере он работает как-то не так, как было задумано.
Что касается утверждений «AppSee соответствует GDPR», думаю, под этим понимается внесение каких-то пунктов в договор с разработчиком и добавление опций для скрытия перс данных. То есть опции они предоставили, а дальше с них взятки гладки. Если что-то утечет — это не они виноваты, а не разобравшийся в опциях и не читавший договор разработчик. AppSee вообще библиотека и с пользователем напрямую не взаимодействует.
При этом то, что AppSee «соответствует» GDPR (что бы это не значило) не означает, что использующее его приложение соответствует. Это просто фраза для отвлечения внимания и судя по вашему комментарию, на вас она сработала.
В данном примере, на видео, которое отправляется в AppSee, есть номер телефона, но AppSee всегда может ткнуть в договор и сказать, что это разработчик виноват, что он там плашку не повесил. Это и есть их «соответствие» GDPR.
Проблема с логами запросов кстати довольно распространенная, сам сталкивался с тем, что таким образом улетала личная информация
скорее всего, не умышленно.Ха-ха три раза. Ну не бывает таких случайностей. Собирают совершенно сознательно и намеренно, потому что «а чо такова? все так делают» и «да кто там разбираться будет?»
Но мы-то знаем.
По-моему, что-то похожее недавно в твиттере было, когда у них пароли плейн текстом уходили в интернал логи.
Я работаю в сфере разработки ПО и прекрасно знаю про слежку. Компании почти всегда стремятся ее не афишировать, и вести в максимально возможных пределах. Они не хотят быть честными с потребителем, они хотят его обмануть. Сюда же относятся кстати усложненные интерфейсы, поставленные галочки и ежемесячные списания, которые легко включить, но зачастую сложно отключить.
И посмотрите на комментарий компании, который всеми силами пытается запутать непосвященного человека: tass.ru/ekonomika/5368255
Максимально размытые формулировки и отвлечение внимания (пассажем про «защищенную Яндекс кассу», которая к проблеме отношения не имеет) говорят нам о том, что проблема есть.
Данные о поведении пользователей в приложении не содержат информации о банковских картах и не хранятся на сервере
не хранятся на сервере
Это же феноменальное вранье. Получается, что они отсылают видеозапись на сервер и там она отправляется в /dev/null что ли? Или они считают видеозапись не «данными о поведении пользователей»?
все данные обезличены и закодированы.
Ага, закодированы в формат MPEG.
более того, ни мы, ни специалисты AppSee не видят персональных данных (они приходят на сервер в обезличенном виде) ", — пояснили в компании.
А под «обезличены» они видимо имеют в виду, что они передают не ФИО пользователя, а «обезличенный» appUserId (первый скриншот в исходной статье), по которому — мамой клянус — никак не определить данные пользователя.
Как же возмутительно. Я сам работаю в индустрии разработки ПО и прекрасно знаю ее изнутри, но если это прочтет обычный человек, то у него создастся ровно противоположное впечатление, что все в порядке.
Претензия в исходной статье было про тайную видеозапись экрана пользователя
Вот меня тоже интересует, почему все бросились проверять, закрываются там ПД в видео, или не закрываются. Какая разница то, если они всегда могут эту опцию отключить? Начали уже обвинять автора оригинальной статьи во всех грехах, при этом то, что БК очень неубедительно «отмазался», в том числе ссылаясь на соответствие GDPR (какое он вообще имеет отношение к России то?) — это как-то никого не удивило. Да и сам факт записи на экранах ввода ПД почему-то тоже никого не удивил.
В этом вопросе разумно исходить из презумпции вины мобильного софтодела.
Странно, что Apple позволяет делать такое в приложении. Ладно, с полями ввода разобрались — они не пишутся. Но, например, end-to-end шифрование в мессенджерах ничего не значит само по себе, если можно просто писать видео с экрана пользователей. Это не должно быть нормой.
Причем, что интересно, они без ввода телефона, как я понял, даже не дают зайти в приложение, посмотреть каталог.
Тем самым все же, собирая некоторую информацию о картах, в частности 4 последние цифры карты, месяц и год окончания действия карты
Что соответствует требованиям стандартов PCI, который разрешает хранить первые 6 и последние 4 цифры с номера карты без дополнительной сертификации.
Это я к тому, что Burger King хранит sensitive данные в соответствие с общепринятыми стандартами.
Ха. Ха-ха. Как показывает практика, эта фраза значит ровным счётом ничего.
Про то, что поля скрываются, писали не однократно, но кто знает, что этот параметр всегда true?!
И напоследок. Достаточно знать номер карты, чтобы «ободрать» человека. Есть такая штука, как безчарджевые платежи. Пример из жизни: девушка знакомого дала объявление в авито и указала свой телефон контактным. Ей позвонили и предложили перевести задаток на карту(сами понимаем кого). Она дала номер карты моего знакомого. Естественно, по обычной схеме поступило смс с кодом доступа в мобильный банк, а девушке звонил покупатель и просил продиктовать код, на что получил отказ. Через 10 минут посыпались смс от банка с текстом о списание по 469.82 рублей. Знакомый о реагировал быстро, зашел в приложение банка и заблокировал карту. Прошло 4 списания, еще 5 были не удачными. Так же пришло смс. На вопрос мне, как это могло произойти, я сказал, да вот так.
Это я все к чему: если бы вы только знали, сколько всего в мире кардинга, то даже самые ярые защитники сейчас бы брызжели слюной от этой новости, по такой аналитике. В современном мире приватность данных должна сохраняться, а если она каким либо способом подвигается, то об этом стоит информировать. И точка!
Может, вы что-то другое под «виртуальной картой» понимаете?
Нет, я про виртуальную карту и имел ввиду. У моего друга, когда он открывал Тинькофф в апреле вроде, она тоже автоматом появилась, и с тех пор не ушла. Но создать я её НЕ могу. Сейчас позвонил в банк, сказали что отключили возможность создавать виртуальные карты, и что скорее всего не будут её возобновлять. Предложили открыть реальную карту, которая привяжется к тому же счёту, и управлять лимитом карты, что по мне не слишком удобно.
А вот у тех, у кого она была создана, им не отключили.
Чтоб вернуться в лоно темы, есть, к примеру, софт для астрофотографов, который на базе серии фото способен поднять разрешение, вполне качественно. То есть из серии снимков карты издалека, например видео, вполне можно попробовать восстановить её данные.
Есть тут те, кто таким пользовался?
Потому надо меньше беспокоиться о данных карты и больше о персональных данных.
Если вы с этим не сталкивались, это не значит что это «сказки»
И вдруг, у тебя мгновенно начинает сжираться траффик мобильного интернета, батарея, процессор греется на максимум, забивается память, батарея вот вот взорвется от перенапряга что надо держать одновременно интернет, приложения, включенный экран, да еще и процессор на запись видео.
Ни у кого батарея не взрывалась в бургеркинге? )))
До недавнего времени было удобно.
Подключил туда бонусную карту и теперь не надо таскать ее с собой.
Но за последние 2 недели пошли странные глюки:
— Из профиля исчезла моя ранее добавленная карта.
— Добавить карту (пробовал Сбер и Тинькоф) по новой не дает: списывает один рубль, долго тупит (видимо возвращает), и после говорит что ничего не получилось, мол карта не добавлена
Спрашивается — почему нельзя добавлять карту на этапе оформления заказа? Тогда можно не делать такую странную процедуру со снятием и возвратом 1 рубля.
Идем дальше, заказать очень хотел (была акция, угадай счет по футболу Россия-Хорватия добавив в заказ Nе число соусов = количеству голов сделанных Россией), и через сайт смог пополнить бонусную карту.
Через неделю проверяю, — огонь, выиграл по акции бургер за рубль,… но приложение удалило мою бонусную карту… Супер.
Написал в поддержку. Сейчас прежде чем писать текст, зашел в приложении проверить — бонусная вернулась, а вот карту добавить не могу.
Все бы ничего, но плюс приложения был в том, что заказал когда свободен, пока идешь к выдаче, уже готово, забрал — и ушел. Плюс акции разные выгодные… А тут или диверсия какая, или что похуже.
А читая что еще есть и видеоаналитика — вообще не понятно как приложение может иметь такие глюки? Не единственный же я
Особенно интересно наблюдать при старте инфу, что ура, мы все починили, и глюк с исчезновением карт пофиксен. И всего одна кнопка — ОК, все круто!
Так вот… нифига.
Мои наработки: github.com/oncecreated/appsee_watcher
Собственно аддон подменяет конфиг на находящийся в папке и автоматически сохраняет отправляемые видео и метаданные.
Таким образом, любой злонамеренный владелец публичной wi-fi точки доступа может получить полную нецензурированную аналитику от всех приложений, использующих Appsee. Удобно.
Я не понимаю этих оправданий: "всего 10% пользователей", "закрывают поля с номером карты", "все так делают" и тд.
Человек установил маленький апп, чтобы покупать бутерброды со скидкой. Он не подписывался на тестирование ваших багов, он не собирался становиться стримером, и не хочет зависеть от порядочности незнакомых ему людей (себя это 10%, завтра это 100%, сегодня поставили черные полоски, завтра забыли, а потом еще и продали данные о вашем поведении каким-то продавцам трусов). Очень простой тест — ответьте сами будет ли человек устанавливать этот апп если узнает детали "дебаггинга", если нет, и вам приходится прятаться за витиеватыми формулировками — вы подлецы, и сами это понимаете. Представьте себе что слесарь отремонтировал вам кран и заодно установил набора скрытых камер. А когда вы из нашли, объясняет что это он для того чтобы узнать когда прокладки пора менять, а ваши пиписьки он квадратиками закрывает
Особенно бесит что от этой слежки нет никакой пользы клиенту. Гребаный апп раздает купоны на бургеры, что там за дебаггинг такой что надо записывать каждого 10 клиента на видео??? Очевидно же что они пытаются найти способ монетизировать близость к клиенту, большие данные все такое. А клиенту это надо?
Сижу и разговариваю сам с собой о том что надо бы купить сахар в Перекрестке…
О результате доложу…
Если не доложу, значит в психушке...))))))))
Разбираемся, что записывает, а что не записывает приложение Burger King