แอป Android เผยข้อมูลตำแหน่งผู้ใช้ให้โฆษณาโดยไม่ตั้งใจ

ที่มาภาพ: TechCrunch

Security-อ่าน 6 นาทีTechCrunch

แอป Android เผยข้อมูลตำแหน่งผู้ใช้ให้โฆษณาโดยไม่ตั้งใจ

⚡ สรุป 30 วิ

EFF พบว่า SDK โฆษณาบางตัวที่ฝังในแอป Android รวบรวมตำแหน่งผู้ใช้แม้ผู้ให้สิทธิ์ครั้งเดียว.…

Android app developers may be unwittingly sharing their users’ location data with advertisers

Overview

องค์กรไม่แสวงหาผลกำไรด้านเสรีภาพดิจิทัล **Electronic Frontier Foundation (EFF) เพิ่งเปิดเผยการวิจัยที่ระบุว่ารหัสของผู้ให้บริการภายนอกบางส่วนที่นักพัฒนาใส่เข้าไปในแอป Android สามารถรวบรวมข้อมูลตำแหน่งของผู้ใช้ได้ แม้ว่าผู้ใช้จะให้สิทธิ์เพียงครั้งเดียวต่อแอปนั้นก็ตาม รายงานนี้ส่งสัญญาณเตือนต่อวงการพัฒนาแอปพลิเคชันว่าการผนวกรหัสจากบุคคลที่สามอาจเปิดช่องทางให้ข้อมูลส่วนบุคคลรั่วไหลโดยไม่ได้ตั้งใจ

การเปิดเผยนี้สำคัญเพราะข้อมูลตำแหน่งเป็นหนึ่งในข้อมูลที่มีความละเอียดอ่อนสูง การที่ผู้โฆษณาได้รับข้อมูลเหล่านี้โดยอ้อมสามารถนำไปสู่การกำหนดเป้าหมายโฆษณาที่ละเมิดความเป็นส่วนตัวของผู้ใช้ และอาจทำให้เกิดผลกระทบต่อความเชื่อมั่นของตลาดแอปพลิเคชันบนระบบ Android ทั้งหมด

How the issue was discovered

EFF ทำการสแกนโค้ดที่รวมอยู่ในแอปหลายพันรายการบน Google Play Store ด้วยเครื่องมือวิเคราะห์แบบ static analysis เพื่อค้นหาการเรียกใช้ API ของตำแหน่ง (Location APIs) ที่มาจากไลบรารีของผู้ให้บริการภายนอก ผลการตรวจพบว่า มี SDK จำนวนหนึ่ง ทำการร้องขอข้อมูลตำแหน่งโดยอัตโนมัติหลังจากที่ผู้ใช้ยินยอมให้สิทธิ์แล้ว

ทีมวิจัยได้สังเกตว่าการเรียก API เหล่านี้ไม่ได้มาจากโค้ดของแอปหลัก แต่ถูกฝังอยู่ในไลบรารีโฆษณา หรือแพคเกจวิเคราะห์พฤติกรรมผู้ใช้ (analytics SDK) ที่หลายบริษัทนิยมนำมาใช้งานเพื่อเพิ่มรายได้หรือปรับประสบการณ์ผู้ใช้

การตรวจสอบเพิ่มเติมพบว่าบาง SDK ยังส่งข้อมูลตำแหน่งไปยังเซิร์ฟเวอร์ของบุคคลที่สามโดยไม่มีการเข้ารหัสที่เพียงพอ หรือไม่มีการแจ้งให้ผู้ใช้ทราบอย่างชัดเจน

Technical mechanism

เมื่อผู้ใช้ทำการติดตั้งแอปและยอมรับคำขอ “ตำแหน่ง” (ACCESS_FINE_LOCATION) ระบบ Android จะมอบสิทธิ์ให้กับ ทุกโมดูลที่อยู่ในกระบวนการของแอป รวมถึงไลบรารีจากบุคคลที่สามด้วย ดังนั้นหาก SDK ใด‑หนึ่งมีโค้ดเรียก `LocationManager` หรือ `FusedLocationProviderClient` มันก็จะสามารถเข้าถึงข้อมูลตำแหน่งได้ทันที

หลาย SDK ได้ทำการ รวบรวมพิกัด GPS, Wi‑Fi และเซลล์เครือข่าย แล้วส่งต่อไปยัง URL ที่กำหนดโดยผู้ให้บริการโฆษณา ตัวอย่างเช่น:

  • การใช้ `POST` ส่งข้อมูล JSON ประกอบด้วยละติจูด/ลองจิจูด เวลาและค่าอุปกรณ์
  • การเข้ารหัสแบบ TLS (HTTPS) บางครั้งถูกปิดใช้งานโดยการตั้งค่าผิดพลาด ทำให้ข้อมูลสามารถสอดส่องได้ในระดับเครือข่าย

กระบวนการเหล่านี้ดำเนินการโดยพื้นหลัง ผู้ใช้ไม่เห็นการแจ้งเตือนเพิ่มเติมหรือคำอธิบายว่าข้อมูลกำลังถูกส่งออกไป

Impact on developers & users

สำหรับนักพัฒนาแอป การใช้ SDK จากบุคคลที่สามเป็นวิธีที่สะดวกในการเพิ่มฟีเจอร์ แต่ความล่าช้าของการตรวจสอบโค้ดภายในอาจทำให้ เสี่ยงต่อการละเมิดนโยบายของ Google Play ซึ่งกำหนดว่าต้องเปิดเผยการใช้ข้อมูลตำแหน่งอย่างชัดเจน หากพบว่าแอปส่งข้อมูลโดยไม่ได้รับความยินยอมเพิ่มเติม อาจถูกลบออกจากสโตร์หรือได้รับการลงโทษ

สำหรับผู้ใช้ การที่ข้อมูลตำแหน่งของตนถูกแชร์ให้กับเครือข่ายโฆษณาโดยไม่ทราบ ทำให้เกิดความเสี่ยงต่อ การติดตามเชิงพฤติกรรม และอาจนำไปสู่การระบุตัวบุคคลในสถานการณ์ที่ต้องการความเป็นส่วนตัวสูง เช่น การเดินทางเพื่อเหตุผลส่วนบุคคลหรือสุขภาพ

EFF เน้นว่าการละเมิดนี้ไม่ได้เกิดจากเจตนารมย์ของนักพัฒนาแต่จาก การขาดกระบวนการตรวจสอบและการจัดการความเสี่ยง ของซัพพลายเออร์ SDK ที่อาจไม่เปิดเผยการเก็บข้อมูลอย่างเต็มที่

Response & Recommendations

EFF แนะนำให้ผู้พัฒนาปฏิบัติตามขั้นตอนต่อไปนี้เพื่อปกป้องข้อมูลผู้ใช้:

  • ตรวจสอบและ ตรวจลิสต์ทุก SDK ที่รวมอยู่ในแอปโดยใช้เครื่องมือ static หรือ dynamic analysis อย่างสม่ำเสมอ
  • จำกัดสิทธิ์การเข้าถึงตำแหน่งให้กับโมดูลที่จำเป็นจริง ๆ โดยใช้เทคนิค “least privilege” ผ่านไฟล์ `AndroidManifest.xml` และการตั้งค่า runtime permission
  • ตรวจสอบนโยบายความเป็นส่วนตัวของผู้ให้บริการ SDK เพื่อยืนยันว่าพวกเขาไม่ส่งข้อมูลตำแหน่งต่อบุคคลที่สามโดยไม่ได้รับอนุญาต

Google Play ยังได้ออกคำสั่งใหม่เกี่ยวกับ การเปิดเผยข้อมูลตำแหน่ง ซึ่งนักพัฒนาควรอัปเดตคำอธิบายและการแจ้งเตือนในแอปให้ตรงตามข้อกำหนดเหล่านี้ อย่างไรก็ตาม EFF ชี้ว่า การดำเนินการเชิงรุกจากผู้พัฒนาเองเป็นกุญแจสำคัญในการลดความเสี่ยงนี้

Summary

EFF พบว่าบาง SDK ของบุคคลที่สามในแอป Android สามารถเก็บและส่งข้อมูลตำแหน่งของผู้ใช้โดยไม่ได้รับการเปิดเผยอย่างชัดเจน การรั่วไหลนี้อาจละเมิดนโยบายความเป็นส่วนตัวของ Google Play และทำให้ผู้ใช้เสี่ยงต่อการติดตามโฆษณา นักพัฒนาต้องตรวจสอบ SDK อย่างละเอียดและจำกัดสิทธิ์การเข้าถึงเพื่อปกป้องข้อมูลส่วนบุคคล.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Android app developers may be unwittingly sharing their users’ location data with advertisers
ผู้เขียน
Zack Whittaker
แหล่ง
TechCrunch
วันที่เผยแพร่
5 สิงหาคม 2569 เวลา 03:26

Related

บทความที่เกี่ยวข้อง

Google จ่ายค่าเสียหายกว่า 5 พันล้านดอลลาร์จากคดี Incognito mode ที่ไม่เป็นความเป็นส่วนตัวจริงSecurity
3 สิงหาคม 2569 เวลา 10:00

Google จ่ายค่าเสียหายกว่า 5 พันล้านดอลลาร์จากคดี Incognito mode ที่ไม่เป็นความเป็นส่วนตัวจริง

ศาลสหรัฐตัดสินให้ Google ชำระค่าชดเชยกว่า 5 พันล้านดอลลาร์ หลังฟ้องร้องว่า Incognito ไม่ปกป้องข้อมูลผู้ใช้อย่างแท้จริง. การอัปเดต Chrome…

Tom's Guide7 นาที
พ่อแม่ของฉันโทรศัพท์ Android ถูกโฆษณารบกวน แก้ไขให้อยู่ปลอดภัยตลอดกาลSecurity
28 กรกฎาคม 2569 เวลา 16:00

พ่อแม่ของฉันโทรศัพท์ Android ถูกโฆษณารบกวน แก้ไขให้อยู่ปลอดภัยตลอดกาล

โฆษณาป๊อป‑อัพบน Android แฝงตัวเป็การแจ้งเตือนระบบ ทำให้ผู้สูงอายุคลิกติดตั้งแอปหลอกลวง. เรานำเสนอวิธีตรวจสอบ ปิดการแจ้งเตือน และใช้ Google Play Protect…

Android Authority6 นาที
LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้Security
24 กรกฎาคม 2569 เวลา 07:30

LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้

LG Electronics USA ประกาศระงับแอปที่ฝัง SDK ทำหน้าที่เป็น residential proxy บนแพลตฟอร์ม webOS หลังรายงานของ Spur พบว่าเกือบหนึ่งในสามของแอปมีส่วนประกอบนี้…

Krebs on Security6 นาที
สหราชอาณาจักรบังคับตรวจสอบอายุด้วยบัตรหรือสแกนใบหน้า ก่อนเปิดบัญชีโซเชียลมีเดียตั้งแต่ฤดูใบไม้ผลิ 2027Security
18 มิถุนายน 2569 เวลา 21:00

สหราชอาณาจักรบังคับตรวจสอบอายุด้วยบัตรหรือสแกนใบหน้า ก่อนเปิดบัญชีโซเชียลมีเดียตั้งแต่ฤดูใบไม้ผลิ 2027

ตั้งแต่ฤดูใบไม้ผลิ 2027 สหราชอาณาจักรบังคับให้ผู้ใช้ยืนยันอายุว่าเกิน 16 ปีโดยอัปโหลดบัตรหรือสแกนใบหน้า หากไม่ปฏิบัติกฎหมายจะมีค่าปรับสูงสุด £18 ล้าน…

BleepingComputer7 นาที
คัดลอกลิงก์แล้ว!