Android không chỉ theo dõi vị trí, mà còn âm thầm chia sẻ cho quảng cáo
Mối đe dọa Android theo dõi vị trí hiện nay là việc các ứng dụng tích hợp thư viện quảng cáo thu thập tọa độ GPS chính xác rồi âm thầm gửi cho mạng quảng cáo và công ty môi giới dữ liệu, vượt xa mục đích hiển thị quảng cáo cá nhân hóa và tạo ra rủi ro nghiêm trọng cho bảo vệ quyền riêng tư của người dùng.
Vấn đề không nằm ở một hai ứng dụng cụ thể, mà ở cách hệ sinh thái quảng cáo di động được thiết kế: bộ SDK quảng cáo tích hợp sâu vào ứng dụng, tự động thu thập dữ liệu vị trí theo mặc định và chuyển cho bên thứ ba. Khi người dùng cấp quyền ứng dụng Android truy cập vị trí, thư viện quảng cáo đi kèm cũng nghiễm nhiên được hưởng quyền đó, dù bạn chưa bao giờ được hỏi. Đây là sự phản bội niềm tin người dùng: họ tưởng đang chia sẻ vị trí với “ứng dụng yêu thích”, nhưng thực chất lại nuôi cả một chuỗi môi giới dữ liệu và công cụ theo dõi thương mại.

SDK quảng cáo: cỗ máy chia sẻ dữ liệu vị trí hoạt động sau lưng cả người dùng lẫn lập trình viên
Theo các báo cáo kỹ thuật số, nhiều ứng dụng Android phổ biến sử dụng SDK quảng cáo như InMobi, BidMachine, HyBid của Verve và Petal Ads của Huawei, vốn được cấu hình mặc định thu thập và chia sẻ vị trí khi ứng dụng được cấp quyền. Đáng lo hơn, EFF phát hiện hai ứng dụng Android với tổng cộng khoảng 60 triệu lượt tải đã âm thầm chia sẻ dữ liệu vị trí người dùng thông qua các SDK này, cho thấy quy mô quảng cáo chia sẻ dữ liệu vượt xa những gì người dùng hình dung.
Các nhà phát triển không phải lúc nào cũng là kẻ xấu; nhiều người đơn giản không nhận ra SDK quảng cáo đang tự động gửi dữ liệu vị trí vì tính năng này bật sẵn trong cấu hình. Họ dùng SDK để kiếm thêm doanh thu từ quảng cáo, không ngờ lại biến ứng dụng thành mắt xích trong mạng lưới giám sát thương mại. Android hiện không có cơ chế cấp quyền riêng cho từng SDK, nên một cú chạm “Cho phép truy cập vị trí” là cấp quyền trắng cho mọi thành phần bên trong ứng dụng. Đây là lỗi thiết kế quyền riêng tư, và người dùng đang phải trả giá bằng hành trình di chuyển bị thu thập chi tiết từng mét.

Rủi ro vượt xa quảng cáo: khi dữ liệu vị trí trở thành vũ khí theo dõi
Nhiều người xem việc ứng dụng biết vị trí là cái giá chấp nhận được để nhận quảng cáo phù hợp hơn. Nhưng dữ liệu vị trí thu thập bởi SDK quảng cáo đã từng được dùng để theo dõi quân nhân Mỹ, hỗ trợ điều tra nhập cư và vận hành các công cụ giám sát thương mại. Khi kết hợp với lịch sử di chuyển, kẻ xấu có thể dựng lại thói quen sinh hoạt của một người, từ nơi ở, nơi làm việc đến các địa điểm thường xuyên lui tới và biến chúng thành bản đồ chi tiết về cuộc sống riêng tư.
Ngay cả khi dữ liệu không gắn tên trực tiếp, mô hình di chuyển hằng ngày đủ để suy ra bạn là ai, sống ở đâu, thờ phụng ở đâu, mua sắm ở đâu. Vụ tấn công vào công ty môi giới dữ liệu Gravy Analytics đã làm lộ dữ liệu vị trí của hàng triệu người và hé lộ hàng nghìn ứng dụng là nguồn cung cấp dữ liệu; nhiều nhà phát triển được liên hệ nói thẳng rằng họ không hề biết ứng dụng của mình đang chia sẻ dữ liệu cho công ty này. Nếu dữ liệu đó rơi vào tay kẻ lừa đảo hoặc kẻ bám đuôi, Android theo dõi vị trí không còn là vấn đề quảng cáo mà là mối nguy an ninh cá nhân trực tiếp.

Người dùng phải tự siết cấp quyền ứng dụng Android để bảo vệ quyền riêng tư
Trong khi nhà phát triển và nhà quản lý còn tranh luận trách nhiệm, giải pháp thực tế nhất hiện tại là người dùng chủ động cắt nguồn dữ liệu. Báo cáo kêu gọi bạn rà soát lại toàn bộ quyền ứng dụng Android, đặc biệt là quyền truy cập vị trí, và chỉ để những công cụ thật sự cần thiết được dùng dữ liệu chính xác. Các ứng dụng nặng quảng cáo – game miễn phí, app tiện ích lặt vặt – nên bị tắt hoàn toàn quyền vị trí hoặc chỉ cho phép dùng khi bạn mở ứng dụng và thấy rõ lý do.
Chiến lược cơ bản để bảo vệ quyền riêng tư là: - Vào phần cài đặt quyền trên Android, kiểm tra từng ứng dụng xem có đang được phép truy cập vị trí nền hay không. - Thu hồi quyền vị trí khỏi mọi ứng dụng không liên quan trực tiếp đến bản đồ, gọi xe, giao hàng, hoặc dịch vụ cần biết bạn đang ở đâu. - Ưu tiên chọn tùy chọn “Chỉ cho phép khi sử dụng ứng dụng” thay vì cho phép mọi lúc. Các nhà phát triển được EFF khuyến nghị phải rà soát cấu hình SDK, tắt mặc định tính năng thu thập vị trí và chỉ chia sẻ dữ liệu khi người dùng được thông báo rõ ràng. Nhưng cho đến khi điều đó thành chuẩn chung, người dùng cần coi mỗi lần cấp quyền như một quyết định an ninh, không phải thao tác bấm cho xong.

Quyền riêng tư theo mặc định: người dùng cần đòi hỏi, không cầu xin
Người dùng không nên phải trở thành chuyên gia kỹ thuật mới có thể tránh bị theo dõi. EFF nhấn mạnh rằng việc người dùng cấp quyền truy cập vị trí cho ứng dụng không đồng nghĩa với việc họ đồng ý để các SDK quảng cáo của bên thứ ba thu thập và chia sẻ dữ liệu đó; các SDK quảng cáo không nên mặc định chia sẻ những dữ liệu nhạy cảm như vị trí cá nhân. Đây là nguyên tắc quyền riêng tư theo mặc định: nếu nền tảng và bộ quảng cáo không cần vị trí để hoạt động, chúng phải tự động không thu thập.
Tổ chức bảo vệ quyền kỹ thuật số kêu gọi cơ quan quản lý siết hoạt động của các công ty môi giới dữ liệu và yêu cầu nền tảng quảng cáo áp dụng nguyên tắc này thay vì tự động thu thập dữ liệu vị trí. Đó là chính sách cần thiết, nhưng sẽ không đến nếu người dùng tiếp tục im lặng. Mỗi lần bạn thu hồi quyền vị trí khỏi ứng dụng vô lý, xóa app spam quảng cáo, hoặc đặt câu hỏi công khai về việc quảng cáo chia sẻ dữ liệu, bạn đang gửi tín hiệu thị trường: quyền riêng tư là yêu cầu, không phải tùy chọn. Android theo dõi vị trí là vấn đề thiết kế hệ thống; cho đến khi hệ thống thay đổi, lựa chọn của người dùng vẫn là tuyến phòng thủ đầu tiên và quan trọng nhất.





