Kiberxavfsizlik

Android ilovalar joylashuv ma'lumotlarini qanday oqib yuboradi: EFF hisoboti uchinchi tomon SDK xavfini ko'rsatdi 2026

6-avgust, 2026, 06:180 ko'rish5 daqiqa o'qish
Android ilovalar joylashuv ma'lumotlarini qanday oqib yuboradi: EFF hisoboti uchinchi tomon SDK xavfini ko'rsatdi 2026

Siz ob-havo ilovasiga joylashuv ruxsatini berganingizda, faqat shaharingizdagi namlik va haroratni bilishni kutaysiz. Ammo shu ilova ichida yashirin uchinchi qo'l — reklama dasturiy ta'minoti (SDK) — sizning aniq koordinatalaringizni o'ziga oladi va uni reklama brokerlari tarmog'iga yuboradi. Bu g'ayriqonuniy o'zlashtirish emas, bu standart sozlama.

Nima sodir bo'layotganini tushuntirish: SDK zanjiri

Mobil ilovalarning aksariyati har bir funksiyani noldan yozmaydi. Dasturchilar Software Development Kit (SDK) deb atalgan tayyor modullarni ulashadi: to'lov tizimi, tahlil, push-xabarnomalar va albatta, reklama. Har bir SDK o'z ichiga ma'lumot yig'ish mantiqini o'zlashtirgan bo'lib, ilova nashir etilganda ular birgalikda ishga tushadi.

Reklama SDKlarining vazifasi — e'lon ko'rsatish va uning samaradorligini o'lchash. Lekin Electronic Frontier Foundation (EFF) avgust 2026-yildagi hisobotida ogohlantirib o'tkazdi: ko'plab reklama SDKlari standart sozlamada (opt-out emas, opt-in) foydalanuvchining aniq GPS-joylashuvini yig'ib, uni "joylashuv ma'lumotlari brokerlari" degan tarmoqqa uzatadi.

Qaysi SDKlar belgilandi?

EFF tahliliga ko'ra, quyidagi dort reklama SDKsi standart ravishda joylashuv ma'lumotlarini yig'ib yuboradi:

  • InMobi — jahon miqyosidagi reklama platformasi, katta ilovalar tarmog'ida keng tarqalgan.
  • BidMachine — real-time bidding (RTB) texnologiyasida ishlovchi SDK.
  • Verve'ning HyBid — monetizatsiya va mediation yechimi sifatida tanilgan.
  • Huawei Petal Ads — Huawei ek tizimi uchun reklama tarmog'i.

EFF ta'kidlaydi: bu to'liq ro'yxat emas. Ko'proq SDKlar shunga o'xshash xatti-harakat qilayotgan bo'lishi mumkin, lekin hali aniqlanmagan.

Ruxsat modelining fundamental buzilishi

Androidda joylashuv ruxsati ilova darajasida beriladi. Siz ob-havo ilovasi uchun "Doimiy ruxsat" tugmasini bosganingizda, shu ilova ichidagi barcha SDKlar avtomatik ravishda joylashuv ma'lumotlariga ega bo'ladi. Foydalanuvchi uchun bu bitta ruchka; aslida esa yuzlab uchinchi tomon kodlari uchun eshik ochiladi.

Bu "bitta ruxsat — hamma uchun" modeli maxfiylik tashabbusi va amaliy majburiyat o'rtasidagi chegarani buzadi. Foydalanuvchi foydali xizmat (ob-havo, navigatsiya) uchun rozilik bildiradi, lekin ma'lumoti reklama profilingi, auksionlari va brokerlik zanjiriga o'tkaziladi — bu haqida hech qachon xabardor qilinmaydi.

Tarixiy kontekst: nima uchun bu juda muhim

Joylashuv ma'lumotlari faqat reklama uchun emas. Oldingi yillarda reklama tarmoqlaridan olingan joylashuv ma'lumotlari:

  • AQSh askar xizmatchilarini kuzatish uchun ishlatilgan,
  • ICE (Immigrasiya va Gumarxizmat) extkazib ko'rib chiqishlarida ishtirok etgan,
  • Kasbiy kuzatuv vositalari (spyware) yaratish uchun xizmat qilgan.
Shuning uchun EFF ogohlantirishini "g'amxo'rlik" deb tushuntirish xato — bu milliy xavfsizlik va shaxsiy xavfsizlik masalasi.

Dasturchilar nima qilishi kerak? (Va nima qilinmayapti)

Yaxshi xabar: SDK dasturchilari ko'pincha "joylashuvni yig'ishni o'chirish" sozlamasini taqdim etadi. Yomon xabar: bu sozlama standart yoqilgan holatda keladi va dasturchi uni qidirib, o'chirish uchun maxsus harakat qilishi kerak.

Ko'plab kichik va o'rta ilova dasturchilari SDK ni ulash paytida uning ichki sozlamalarini chuqur tekshirmaydi. ular "reklama ishlashi" kerak, shunchaki ulayaplar. Natija — foydali ilova, lekin orqa fonda ma'lumot oqibi bor.

EFF Staff Texnologini Lena Cohen: Foydalanuvchilar joylashuv maxfiyligini himoya qilish uchun qo'shimcha qadamlar ko'ra oladi, lekin ular bunga majbur bo'lmasligi kerak. Dasturchilar, regulyatorlar va qonunchilik organlari ilovalar foydalanuvchi joylashuv ma'lumotlarini reklama kompaniyalari va brokerlarga oqib yubormasligi uchun harakat qilishi shart.

Foydalanuvchi hozir nima qilishi mumkin?

Platforma darajasida yechim hali cheklangan. Android 14+ da "Joylashuv aniqligi" (precise/approximate) tanlovi bor, lekin bu faqat ilovaga beriladigan ma'lumotni yumshtiradi — SDK ichiga o'tmasdan oldin. Agar ilova aniq joylashuv talab qilinsa (navigatsiya), siz taxminiy (approximate) tanlay olmaysiz.

Amaliy qadamlar:

  • Keraksiz ilovalarga "Faqat ishlatilayotganda" ruxsat bering.
  • Ob-havo/navigatsiya uchun maxsus, minimal SDK li ilovalarni tanlang (masalan, ochiq kodli variantlar).
  • Android "Reklamani shaxslashtirishni o'chirish" (Settings → Google → Ads → Delete advertising ID) — bu profilingni sezilarli darajada cheklaydi, lekin SDK yig'ishini to'xtatmaydi.
  • Firewall yoki DNS-blokir (NextDNS, AdGuard DNS) yordamida bilinen reklama/trekker domenlarini bloklang.

Regulyatorlar va bozor: kim javobgar?

GDPR (Yevropa), CCPA (Kaliforniya) va O'zbekistondagi Shaxsiy ma'lumotlar haqidagi qonun ma'lumot yig'ish uchun aniq rozilik talab qiladi. Lekin amalda: SDK yig'ishi "ilova funksiyasi" deb tasniflanadi, va rozilik ilova o'rnatilganda olingan bitta "Roziman" tugmasi orqali yig'iladi. Bu qonun ruhiga zid, lekin harfiga — formal mos kelishi mumkin.

Google Play siyosati ham shu yuzaga kelgan: Ma'lumot xavfsizligi bo'limi da dasturchilar o'zlari va ularning uchinchi tomon SDKlari yig'gan ma'lumotlarni dekloratsiya qilishi shart. Ammo SDK ning standart sozlamasi nima ekanligi Play Console da tekshirilmaydi.

Kelajak: Permission modeli o'zgarishi kerak

Haqiqiy yechim — Android permission arxitekturasining o'zgarishi. Kelajakda quyidagilar kerak bo'ladi:

  • SDK-darajali ruxsatlar: Har bir SDK alohida joylashuv so'raishi va foydalanuvchi rad etishi.
  • Standart o'chirilgan (opt-in): Joylashuv yig'ishi faqat dasturchi va foydalanuvchi aks holda tanlaganda yoqilsin.
  • Play Store audit: Google avtomatik skanerlar bilan SDK sozlamalarini tekshirib, "joylashuv standart yoqilgan" SDK li ilovalarni ogohlantsin yoki cheklasin.
Hozircha bu takliflar. Amalda — har bir ilova o'rnatishdan oldin "Bu ilova qaysi SDKlardan foydalanyapti?" deb so'rash imkoni yo'q.

Xulosa: bu texnik xato emas, tizim xatosi

EFF hisoboti alohida "yomon" ilovalar haqida emas. Bu — mobil ek tizimi ekologiyasining standart ishlash tartibi haqida. Dasturchilar qulaylik tanlashi (SDK) va foydalanuvchi maxfiyligi o'rtasidagi muvozanat buzilgan. Qonun, platforma va bozor majburiyati o'zgariguncha, har bir ob-havo, namoz vaqti yoki lantern ilovasi sizning joylashuvingizni reklama auksionlariga yetkazib berishi mumkin — siz "Roziman" deb bitta marta bosganingiz uchun.

Maxfiylik — bu tanlov emas, bu standart bo'lishi kerak. Hozircha esa standart — oqib yuborish.

Manba: Android Authority
#android #maxfiylik #joylashuv #sdk #reklama
Telegram da muhokama qilish