Видео недоступно для предпросмотра
Смотреть в Telegram
Как я сам себя отследил
После того, как я нашел в списке приложений из поста выше несколько установленных у меня - моментально обзавелся идеей-фикс: проследить, как с моего телефона утекают данные и купить их у какого-нибудь дата брокера извне.
По итогам примерно 10 часов занятий этим:
- Нашел запрос, в котором сливается мое гео, и 5+ запросов, в которых сливается IP
- Узнал много нового про то, как устроены RTB-аукционы и протокол OpenRTB, и просто охуел от того, насколько подробные данные передаются на рекламные биржи
- Обломался с идеей купить базу со своими данными, тк у меня нет ни большой компании (чтобы от ее имени взять триал), ни $10-50к, чтобы купить датасет, в котором будет много миллионов человек и я.
Ну, может и есть, но покупка все равно странная))
Оказалось, что данные "европейцев" чуть ли не самые дорогие.
В качестве сетапа:
- старый iphone (как-то неуютно было делать все на основном)
- charles proxy, чтобы слушать и расшифровывать весь HTTPS-траффик, который отправляет приложение
- игра Stack, в которую я играл в 8 классе - она, как и куча других игр компании Ketchapp (кто помнит такую?), оказалась в списке.
Что я обнаружил:
1. За 1ую секунду работы приложение отправляет 200+ запросов в кучу разных мест - обратите внимание на время справа на видео, между забросами буквально доли секунды.
2. БОльшая часть рекламы "менеджерится" через Unity Ads (и именно сквозь них утекло мое гео) - а я думал, что они на игровом движке 2 ярда зарабатывают :)
3. Приложение собирает и передает на биржи все, что может узнать о вашем телефоне - и некоторые вещи даже непонятно, зачем - например:
- На сколько % заряжен телефон, заряжается ли он сейчас, какая яркость экрана, подключены ли наушники, и если да - какие;
- Все о модели телефона, версии ос, вайфае, операторе связи, установленных языках
- Ну и конечно - IP и координаты, с привязкой ко времени.
Приложение, кстати не запрашивало доступ к геолокации, но все равно узнало мои координаты, и довольно точные - даже на вайфае попали в несколько домов от меня.
Думаю, было бы точнее, если бы в телефоне была симка и я был на лте;
А, и кстати, про IP - он в тч утек в запросе на web.facebook.com.
На телефоне, где не стоит приложение Facebook. Где я, естественно, не синхронизировал друзей и не разрешал фейсбуку собирать никакие мои данные. Как ни странно, шпионских запросов от Тиктока я не увидел :)
И наконец - вишенка на торте!
Выбор опции "Allow app not to track" никак не влияет на то, как собираются эти данные.
Единственное различие - если попросить приложение не следить, Apple не отдает IDFA, - тот самый маркетинговый айдишник телефона, - вместе с гео и всеми остальными данными.
Но при этом отдает IDFV - айдишник для вендора (как раз таки KetchApp), общий для всех игр / приложений от этого разработчика.
Так что если одному приложению условного Playrix'a, KetchApp'a или даже Яндекса вы случайно или специально разрешили трекать вас, то все данные из других приложений тоже подтянутся.
Ну а обменять IDFA на ваше ФИО, почту, телефон и адрес - давно автоматизированная задача. Достаточно денег заплатить.
Больше того - утекает такое безумное количество данных, что я не удивлюсь, если на самом деле есть еще какой-нибудь айдишник, общий для всех приложений и не отключающийся с трекингом - я всяких UUID с разными аббревиатурами в названии нашел 20+.
Получается, что все "такие" приложения собирают просто тонну ваших данных, включая IP и координаты, и все, что как бы мешает биржам рекламы собрать их в историю ваших перемещений - один айдишник, которым эпл не делится с обделенными разрешением приложениями.
Но тут на помощь приходят любезные дата-брокеры и биржи данных вроде Datarade, которые метчат одни записи с другими по разным признакам.
Например, по вашему IP - который в случае с вайфаем общий на все устройства в одной сети.
Так что если кто-нибудь из ваших соседей по квартире разрешает трекинг - ваши данные слипаются в общий клубок (гео)данных.
Не тебя найдем, так твоего родственника или партнера.
После того, как я нашел в списке приложений из поста выше несколько установленных у меня - моментально обзавелся идеей-фикс: проследить, как с моего телефона утекают данные и купить их у какого-нибудь дата брокера извне.
По итогам примерно 10 часов занятий этим:
- Нашел запрос, в котором сливается мое гео, и 5+ запросов, в которых сливается IP
- Узнал много нового про то, как устроены RTB-аукционы и протокол OpenRTB, и просто охуел от того, насколько подробные данные передаются на рекламные биржи
- Обломался с идеей купить базу со своими данными, тк у меня нет ни большой компании (чтобы от ее имени взять триал), ни $10-50к, чтобы купить датасет, в котором будет много миллионов человек и я.
Ну, может и есть, но покупка все равно странная))
Оказалось, что данные "европейцев" чуть ли не самые дорогие.
В качестве сетапа:
- старый iphone (как-то неуютно было делать все на основном)
- charles proxy, чтобы слушать и расшифровывать весь HTTPS-траффик, который отправляет приложение
- игра Stack, в которую я играл в 8 классе - она, как и куча других игр компании Ketchapp (кто помнит такую?), оказалась в списке.
Что я обнаружил:
1. За 1ую секунду работы приложение отправляет 200+ запросов в кучу разных мест - обратите внимание на время справа на видео, между забросами буквально доли секунды.
2. БОльшая часть рекламы "менеджерится" через Unity Ads (и именно сквозь них утекло мое гео) - а я думал, что они на игровом движке 2 ярда зарабатывают :)
3. Приложение собирает и передает на биржи все, что может узнать о вашем телефоне - и некоторые вещи даже непонятно, зачем - например:
- На сколько % заряжен телефон, заряжается ли он сейчас, какая яркость экрана, подключены ли наушники, и если да - какие;
- Все о модели телефона, версии ос, вайфае, операторе связи, установленных языках
- Ну и конечно - IP и координаты, с привязкой ко времени.
Приложение, кстати не запрашивало доступ к геолокации, но все равно узнало мои координаты, и довольно точные - даже на вайфае попали в несколько домов от меня.
Думаю, было бы точнее, если бы в телефоне была симка и я был на лте;
А, и кстати, про IP - он в тч утек в запросе на web.facebook.com.
На телефоне, где не стоит приложение Facebook. Где я, естественно, не синхронизировал друзей и не разрешал фейсбуку собирать никакие мои данные. Как ни странно, шпионских запросов от Тиктока я не увидел :)
И наконец - вишенка на торте!
Выбор опции "Allow app not to track" никак не влияет на то, как собираются эти данные.
Единственное различие - если попросить приложение не следить, Apple не отдает IDFA, - тот самый маркетинговый айдишник телефона, - вместе с гео и всеми остальными данными.
Но при этом отдает IDFV - айдишник для вендора (как раз таки KetchApp), общий для всех игр / приложений от этого разработчика.
Так что если одному приложению условного Playrix'a, KetchApp'a или даже Яндекса вы случайно или специально разрешили трекать вас, то все данные из других приложений тоже подтянутся.
Ну а обменять IDFA на ваше ФИО, почту, телефон и адрес - давно автоматизированная задача. Достаточно денег заплатить.
Больше того - утекает такое безумное количество данных, что я не удивлюсь, если на самом деле есть еще какой-нибудь айдишник, общий для всех приложений и не отключающийся с трекингом - я всяких UUID с разными аббревиатурами в названии нашел 20+.
Получается, что все "такие" приложения собирают просто тонну ваших данных, включая IP и координаты, и все, что как бы мешает биржам рекламы собрать их в историю ваших перемещений - один айдишник, которым эпл не делится с обделенными разрешением приложениями.
Но тут на помощь приходят любезные дата-брокеры и биржи данных вроде Datarade, которые метчат одни записи с другими по разным признакам.
Например, по вашему IP - который в случае с вайфаем общий на все устройства в одной сети.
Так что если кто-нибудь из ваших соседей по квартире разрешает трекинг - ваши данные слипаются в общий клубок (гео)данных.
Не тебя найдем, так твоего родственника или партнера.