Смартфон может знать слишком много. Приложения, которым пользователь без проверки разрешает доступ к SMS, микрофону, камере, контактам или геолокации, создают дополнительный риск утечки данных и мошеннических атак, передает DKNews.kz.
Агентство РК по регулированию и развитию финансового рынка напомнило казахстанцам: разрешения при установке приложений стоит выдавать только тогда, когда они действительно нужны для работы сервиса.
SMS-коды могут оказаться доступны приложению
Один из наиболее чувствительных видов разрешений — доступ к звонкам и SMS.
Приложение с таким разрешением может получать доступ к сообщениям, в том числе содержащим коды подтверждения. Именно поэтому запрос на SMS должен соответствовать реальной функции программы.
АРРФР рекомендует особенно настороженно относиться к сервисам, которые без очевидной причины требуют доступ к сообщениям, контактам, платежной или другой конфиденциальной информации.
Риск возникает не только в случае изначально вредоносного приложения. Если сама программа или инфраструктура ее разработчика подвергнется кибератаке, собранная информация также может быть скомпрометирована.
Калькулятору не нужны контакты и геолокация
Проверить обоснованность разрешения можно довольно просто: достаточно сопоставить запрос с назначением приложения.
Навигатору геолокация объяснима. Программе для фото нужна камера. Сервису, работающему с документами, может понадобиться доступ к файлам.
Но если калькулятор или фонарик требуют телефонную книгу, SMS либо местоположение пользователя, такой запрос уже не выглядит связанным с их основной функцией.
Именно из таких автоматических согласий постепенно складывается ситуация, когда десятки установленных на смартфоне программ получают доступ к разным частям цифровой жизни владельца.
Камера, микрофон и контакты увеличивают объем доступных данных
Мобильные приложения могут запрашивать доступ к камере и фотогалерее, микрофону, контактам, файлам, памяти устройства и уведомлениям.
Геолокация позволяет определять местоположение устройства. Доступ к микрофону дает техническую возможность работать с аудио, к камере и галерее — с фотографиями и видео, к контактам — с телефонной книгой.
Чем больше таких разрешений получает приложение, тем больший объем информации потенциально оказывается связан с одним пользователем.
По предупреждению регулятора, скомпрометированные данные могут использоваться для персонализированного фишинга, социальной инженерии, получения доступа к другим аккаунтам и формирования детализированного цифрового профиля человека.
Кроме того, существует риск неправомерного распространения или коммерческого использования персональной информации.
Геолокацию не обязательно разрешать постоянно
АРРФР советует в первую очередь проверить разрешения, которые дают приложениям наиболее широкий доступ к данным.
Если программе не требуется постоянно определять местоположение, для геолокации можно установить режим «При использовании приложения» либо полностью отключить разрешение.
Доступ к камере и микрофону следует оставлять только сервисам, которым эти функции действительно необходимы.
Та же логика действует для контактов и файлов: если программа не работает с телефонной книгой или документами, постоянный доступ к ним лучше ограничить.
Пять признаков приложения, которое стоит перепроверить
Поводом для дополнительной проверки может стать слишком длинный список разрешений, никак не связанных с назначением программы.
Насторожить также должны отсутствие достоверной информации о разработчике, установка из неизвестного или неофициального источника, чрезмерное количество навязчивой рекламы и всплывающих окон.
Особое внимание регулятор советует уделять приложениям, которые без понятной причины пытаются получить доступ к SMS, контактам, платежным данным и другой конфиденциальной информации.
В такой ситуации вопрос уже не в удобстве нескольких дополнительных функций: один необдуманно выданный доступ расширяет объем информации, который может оказаться у третьих лиц при компрометации приложения.
Проверка разрешений занимает минуты, а доступ остается надолго
АРРФР рекомендует периодически пересматривать уже выданные приложениям разрешения, а не ограничиваться проверкой только в момент установки.
Принцип простой: программа должна получать ровно тот доступ, который необходим ей для выполнения заявленной функции.
Несколькими месяцами ранее мы писали о мошеннической схеме, при которой казахстанцев убеждали скачать неизвестное приложение, чтобы получить SMS-коды и доступ к телефону.