Trong bối cảnh phát triển của thị trường ứng dụng di động, các nhà lập trình hiện nay hiếm khi xây dựng mọi thành phần từ đầu.

Nhằm cắt giảm ngân sách cũng như tối đa hóa nguồn thu, họ thường xuyên tích hợp các Bộ công cụ phát triển phần mềm (SDK) được cung cấp bởi các đơn vị quảng cáo và phân tích.

Dẫu vậy, một cuộc điều tra vừa được công bố bởi Tổ chức Biên giới Điện tử (EFF) đã gióng lên hồi chuông cảnh báo: hàng loạt SDK quảng cáo đang được thiết lập sẵn tính năng tự động trích xuất vị trí của người sử dụng.  

Thực trạng này đã phơi bày một lỗ hổng đáng lo ngại trong hệ thống phân quyền của thiết bị. Khoảnh khắc chủ sở hữu điện thoại đồng ý chia sẻ tọa độ cho một ứng dụng, dù chỉ là phần mềm thời tiết hay công cụ chỉnh ảnh, quyền truy cập đó cũng đồng thời được chuyển giao trực tiếp cho mọi đoạn mã SDK của bên thứ ba đang hoạt động ẩn bên dưới.

25-1787643964-nguoi-dung-android-dac-biet-luu-y-lo-hong-lam-ro-ri-thong-tin-rieng-tu-cua-ban
Ảnh minh họa

Hệ quả là thông tin định vị GPS liên tục được gửi thẳng tới máy chủ của các mạng lưới quảng cáo mà không cần bất kỳ bước phê duyệt bổ sung nào.  

Báo cáo của EFF chỉ rõ khoảng cách giữa "sự đồng thuận" và "việc bị theo dõi ngầm" đang ngày một mỏng manh. Đa số người dùng chỉ trao gửi sự tin tưởng vào chính phần mềm họ cài đặt, hoàn toàn mù mờ trước sự hiện diện của các đối tác thương mại phía sau màn hình.

Báo cáo của EFF nhấn mạnh: "Ngay cả khi người dùng chấp thuận cấp quyền vị trí cho ứng dụng, họ chắc chắn không lường trước được rằng dữ liệu đó lại bị chia sẻ rộng rãi cho các bên thứ ba". Việc thiếu minh bạch bắt nguồn từ chính tính chất phức tạp của chuỗi cung ứng phần mềm, nơi ngay cả các nhà phát triển độc lập cũng khó lòng bao quát hết mọi hành vi thu thập dữ liệu từ các đoạn mã nhúng. Điều này dẫn tới việc thông tin vị trí bị khai thác liên tục mà không một bên nào kiểm soát trọn vẹn.  

Tọa độ địa lý không đơn thuần là những con số khô khan trên bản đồ. Khi được ghi nhận liên tục theo thời gian thực, chúng vẽ nên một bức tranh chân thực về nơi ở, cơ quan, thói quen sinh hoạt, địa điểm giải trí và toàn bộ hành trình mỗi ngày của một cá nhân.

Dựa vào nguồn tư liệu chi tiết này kết hợp với mã định danh thiết bị, giới quảng cáo có thể phác thảo hồ sơ hành vi chuẩn xác để tung ra các chiến dịch tiếp thị mang tính can thiệp sâu.

Nguy hiểm hơn, việc dữ liệu bị tích lũy trên máy chủ của nhiều bên thứ ba làm gia tăng nguy cơ rò rỉ, khiến thông tin riêng tư có thể bị bán lại hoặc biến thành công cụ cho các hành vi theo dõi trái phép và lừa đảo công nghệ cao.  

Dù quá trình chia sẻ dữ liệu diễn ra hoàn toàn ẩn danh, người dùng Android vẫn có thể tự bảo vệ mình thông qua các công cụ quản trị quyền riêng tư có sẵn trên hệ điều hành.  

Để siết chặt quyền hạn, người dùng có thể can thiệp theo từng ứng dụng cụ thể bằng cách truy cập vào Cài đặt (Settings), chọn mục Vị trí (Location), tiếp tục đi tới Quyền truy cập vị trí của ứng dụng (App location permissions) và chuyển các phần mềm không thiết yếu như mạng xã hội, game hay bộ lọc ảnh về trạng thái "Không cho phép" (Don't Allow) hoặc "Chỉ cho phép khi dùng ứng dụng".

Ở mức độ nghiêm ngặt hơn, chủ thiết bị có thể tắt hoàn toàn tính năng "Sử dụng vị trí" (Use Location) từ thanh cài đặt nhanh hoặc menu chính, chấp nhận việc tạm dừng các tiện ích gắn liền với định vị như ứng dụng dự báo thời tiết hay bản đồ Google Maps để đổi lấy sự an toàn tuyệt đối.  

Sự cố rò rỉ dữ liệu qua các SDK quảng cáo trên nền tảng Android là minh chứng rõ nét cho những rủi ro bảo mật tiềm ẩn đằng sau các tiện ích số. Trong kỷ nguyên mà các mạng lưới thương mại không ngừng khai thác sâu đời sống cá nhân, việc chủ động kiểm tra và siết chặt các phân quyền trên điện thoại chính là bức tường thành vững chắc nhất để tự bảo vệ dữ liệu.

PV (SHTT)