Dobra, tu jest tyle bredni, ze muszę zrobić debunk. Większość to albo niezrozumienie tematu, albo dezinformacja, choć są ze 2 punkty do rozpatrzenia
Ta lista pochodzi z tego artykułu:
selfhosty.pl/aplikacja-mobyw… i z tego raportu:
reports.exodus-privacy.eu.or…
Zaczniemy od Sentry, to to największa bzdura, potem przejdziemy krok po kroku.
SENTRY - nagrywania ekranu czyli wszystkiego, co przeglądacie i robicie na telefonie w tym dostęp do wpisywanych danych jak w banku, mailu, haseł itd.
Sentry to aplikacja do monitorowania błędów w aplikacjach. Ma funkcję Replay, która "nagrywa" co użytkownik robi (zapisuje stan aplikacji i robi screenshoty co jakiś czas), żeby deweloperzy mogli zobaczyć co się działo, kiedy wystąpił błąd.
Ale nie, nie nagrywa "wszystkiego co robicie". Nagrywa to co się dzieje w mObywatelu.
Lepiej, możecie sobie zobaczyć cały kod żródłowy tu:
github.com/getsentry/sentry-…
I nie, nie służy do profilowania marketingowego.
Zródło: Ja, bo korzystam z Sentry Web codziennie.
Dostęp do reklamowego identyfikatora
mObywatel korzysta z Firebase, które jest zintegrowane z Google Analytics. To nie jest "identyfikator reklamowy" tylko identyfikator to śledzenia metryk użycia aplikacji.
Dostęp do dokładnej lokalizacji urządzenia (Wasze położenie wg. BTS/GPS)
Tak, jak jej to damy. Kontrola nad lokalizacją jest w rękach użytkownika.
Dostęp do informacji o sieci Wi-Fi
Tu możliwe, ale wg tego raportu
reports.exodus-privacy.eu.or… nie jest to krytycznie
Dostęp do kamery! (może nagrywać wideo i głos w każdej chwili i przekazywać je na serwer)
Nie może w każdej chwili, tylko wtedy jak aplikacja działa i użytkownik na to pozwoli.
Pobieranie listy działających aplikacji na smartfonie
Tak, ma GET_TASKS na Androidzie, ale to znowu nie jest krytyczne.
Zapobieganie usypiania telefonu - działa w tle 24/7
Na iOS jest Background App Refresh, który można wyłączyć. Na androidzie jest uprawnienie WAKE_LOCK, ale to ma swoje funkcje i nie oznacza że "działa w tle 24/7".
Dostęp do Internetu
lol
Dostęp do NFC
No tak, żeby się komunikować z dowodem osobistym?
Czytanie i modyfikowanie zawartości pamięci -podobnie jak Pegasus może czytać i modyfikować pliki w pamięci telefonu
Nie, nie może "jak Pegasus".
Chodzi o READ_EXTERNAL_STORAGE i WRITE_EXTERNAL_STORAGE. Daje to dostęp do mediów (wideo, audio, obrazy).
Z tej listy właśnie te uprawnienia są jedyne które można uznać jako przesadne, zwłaszcza że teraz są nowe:
developer.android.com/about/…
Możliwe że mObywatel musi używać starych żeby mieć bardzo dużą kompatybilność wsteczną. Tu bym poprosił ekspertów od Androida o pomoc.
To jest punkt gdzie też bym chciał się dowiedzieć czemu te uprawnienia.
Ale na pewno nie "jak Pegasus"
Czytanie statusu telefonu i identyfikatora
READ_PHONE_STATE, obecne od co najmniej 2018 roku: se
Szczerze mówiąc, nie wiem do czego jest wykorzystywane, więc tego punktu nie będę podważał.
Używanie biometrii (Wasze faceID lub odciski palców)
Tak, tylko że aplikacja nie ma dostępu do danych o twarzy i do odcisków palców, tylko do informacji o tym że zostały poprawnie zweryfikowane. Plus nie trzeba z tego korzystać.
Na koniec
Można zadawać ważne pytania (po co wam uprawnienia
READ_EXTERNAL_STORAGE, WRITE_EXTERNAL_STORAGE i READ_PHONE_STATE).
Ba, można (i trzeba!) cisnąć Ministerstwo Cyfryzacji żeby udostępnili kod żródłowy mObywatela. Powinien być tak bezpieczny, że ujawnienie jego kodu nie umożliwi jego złamania.
Ale po co siać panikę i opowiadać bzdury o rzeczach, których się nie rozumie?
Kilka dni temu rozmawiałem o tym z Jankiem Pińskim
@Jan_Pinski jak łatwo 9 mln ludzi oddało swoją wolność pod kontrolę aplikacji szpiegowskiej PiS/Cieszyńskiego mObywatel. Aplikacja ta ma uprawnienia jak koń trojański np. Pegasus.
mObywatel posiada funkcje SENTRY - nagrywania ekranu czyli wszystkiego, co przeglądacie i robicie na telefonie w tym dostęp do wpisywanych danych jak w banku, mailu, haseł itd.
A także pozwolenia wymagane przez aplikację w Waszych telefonach:
- Dostęp do reklamowego identyfikatora
- Dostęp do dokładnej lokalizacji urządzenia (Wasze położenie wg. BTS/GPS)
- Dostęp do informacji o sieci Wi-Fi (to też ułatwia lokalizację)
- Dostęp do kamery! (może nagrywać wideo i głos w każdej chwili i przekazywać je na serwer)
- Pobieranie listy działających aplikacji na smartfonie (np. Waszego banku, czatów, twittera itd.)
- Dostęp do Internetu
- Dostęp do NFC
- Czytanie i modyfikowanie zawartości pamięci -podobnie jak Pegasus może czytać i modyfikować pliki w pamięci telefonu
- Czytanie statusu telefonu i identyfikatora
- Używanie biometrii (Wasze faceID lub odciski palców)
- Zapobieganie usypiania telefonu - działa w tle 24/7
--
Ktoś powie, a tam, nie jedna aplikacja tak ma. To prawda i takich aplikacji lepiej unikać. Jest jednak pewna różnica, tylko mObywatel ma dostęp do waszego Dowodu Osobistego, adresu, nr PESEL, danych medycznych i wszystkiego co jest pod niego podpięte. 😊
Fanie co? Polecam gorąco nowy film Janka na ten temat.
youtube.com/watch?v=KeTQt1d4…