Portál AbcLinuxu, 11. května 2025 04:42
Výzkum dvou amerických univerzit a Intel Labs ukázal, že některé aplikace pro Google Android potají odesílají informace o umístění telefonu provozovatelům reklamních sítí. Z vybraných 30 oblíbených aplikací tak činila celá polovina, některé dokonce posílaly souřadnice GPS každých 30 sekund, ačkoliv nebyl zobrazen žádný banner. Navíc ještě odesílají telefonní číslo. Nutno podotknout, že uživatel u každé aplikace při instalaci povoluje přístup k umístění, jen ale neví, k čemu to program využije.
Tiskni
Sdílej:
# uname -a Linux localhost 2.6.29-00479-g3c7df37-dirty #11 PREEMPT Mon Oct 26 21:28:09 PDT 2009 armv6l GNU/Linux # id uid=0(root) gid=0(root)tak tohle zrovna problem neni, co dal?
neni problem si vlezt do toho Linuxovaho zakladu, pustit tcpdump a clovek hned vi co kam lezeTo samé mohu udělat i s Androidem, stačí mít root přístup (což jde pokud vím u všech telefonů, osobní zkušenosti mám ale jen s HTC). Podobně mohu pomocí standardního iptables firewallu filtrovat přístup každé jednotlivé aplikace k Internetu (pokud k tomu chcete i GUI, pak třeba aplikace DroidWall).
(na kterem muze bezet i Android bytecode a timpadem jeho aplikace)Jak? Snažil jsem se najít jak tohle udělat a nenašel jsem nic. (Jen nějakou vlastní implementaci Darvika pro Ubuntu, ještě raná alfa verze, která by v budoucnu mohla jít použít na MeeGu.)
Jenže bohužel Android vývojáři se nezamysleli a hodili mezi lidi nesmysl. Opravdu si někdo soudný myslel, že obyčejný uživatel bude zkoumat co po něm aplikace chce a v případě nesouhlasu by ji neinstaloval? Jestli si to někdo fakt myslel, tak musí být ŠÍLENEC!Jak si to představujete jinak? že to bude zkoumat Apple? To se spoustě lidí nelíbí ještě víc…
Takže ten „dobrý firewall odchozí komunikace“ se ve skutečnosti redukuje na otázku, zda aplikace může využívat internetové připojení nebo neA řeší ten firewall problém, který tu už někdo (vy?) kdysi zmiňoval? Totiž že ta aplikace může spustit „prověřenou“ aplikaci s povoleným přístupem k Internetu (
wget
) a ten jí požadovaná data může odeslat v HTTP požadavku a výstup vrátit na standardní výstup. Řeší tohle vůbec nějak SELinux?
Zrovna u toho vysvětlení práv mne včera napadlo, že je škoda, že to vývojář případně musí napsat do nějakého popisu, místo aby to napsal rovnou do definičního souboru a Market to při instalaci zobrazil spolu s požadavkem na práva.Programátor aplikace pro Android nepíše požadavky na oprávnění aplikace do "nějakého popisu", ale nýbrž do souboru AndroidManifest.xml který je součástí zdrojového kódu aplikace a instalátor aplikací v telefonu si tyto informace vytáhne a nabídne uživateli jejich potvrzení. Někteří (slušní) vývojáři do popisu aplikace který se zobrazuje v Marketu píší, proč chce aplikace to a to povolení.
AndroidManifest.xml
. Tam by pro systém napsal jaké právo chce, a pro uživatele by tam popsal, proč ho chce – a uživatel by si to při instalaci mohl přečíst.
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.