Вони обіцяють повний контроль. Вони обіцяють спокій. Саме таке рекламне гасло використовують усі додатки для захисту дітей, які представлені на ринку. Для стурбованих батьків ці інструменти видаються ідеальним рішенням. Вони пропонують GPS-трекінг, щоб точно знати, коли дитина дістається школи. Вони фільтрують дивний контент в Інтернеті. Вони блокують підозрілі завантаження. Це сценарій мрій для тривожних сімей. Але тут є каверза. І він серйозний.
Багато цих програм не захищають ваших дітей. Вони ризикують все ваше цифрове життя.
Нещодавно дослідники провели суворий аудит безпеки 19 популярних програм для батьківського контролю. Результати були не просто поганими. Вони були катастрофічними. Жодна програма не пройшла перевірку без виявлення серйозних уразливостей. Інструменти, покликані захищати ваші дані, насправді їх витікають. Або, що ще гірше, передають їх будь-кому, хто має базові навички злому.
«Жоден із 19 протестованих додатків не виявився без серйозних уразливостей безпеки».
Це не просто звіт про незначну помилку. Це структурний провал. Ми надаємо паролі, дані про місцезнаходження та історію переглядів програмного забезпечення, яке навіть не може надійно закрити свої «двері». Іронія полягає в тому, що батьки встановлюють ці програми, щоб створити безпечний міхур навколо своїх дітей. Натомість вони відкривають лазівку для кіберзлочинців.
Як ці програми компрометують вашу мережу
Ви можете подумати, що оскільки програма встановлена на телефоні вашої дитини, під загрозою знаходяться лише її дані. Ви помиляєтесь. Багато з цих додатків вимагають надмірних дозволів. Вони можуть отримати доступ до контактів. Вони можуть читати повідомлення. Вони можуть відстежувати місцезнаходження у реальному часі. Коли в програмі є вразливість безпеки, цей доступ стає бекдором (заднім ходом).
Хакерам не потрібно вгадувати пароль. Їм потрібно лише експлуатувати вразливість у програмному забезпеченні батьківського контролю. Опинившись усередині, вони не просто дивляться відео. Вони опиняються у вашій домашній мережі. Вони знаходяться поруч із вашими фінансовими даними. Вони близькі до вашої особистості.
Дослідження виділяє тривожну тенденцію. Розробники віддають пріоритет функціям, а чи не безпеки. Вони додають GPS-трекінг, обмеження часу використання екрану та фільтри контенту. Вони рідко інвестують у базове шифрування чи безпечні практики програмування. В результаті виходить продукт, що виглядає безпечним зовні, але гниє зсередини.
Які програми не пройшли тест?
Дослідження було спрямоване на 19 конкретних програм. До списку увійшли деякі з найбільш завантажуваних назв у цій категорії. Такі бренди, як Qustodio, Bark, K9 Web Protection, Net Nanny, Norton Family, FamilyTime, mSpy, Cocospy, Find My Kids, FamiSafe, KiddieGuard, ** NetNanny, NetNanny, NetNanny… зачекайте. Список довгий. І він включає як безкоштовні, так і преміум-варіанти.
Не має значення, чи ви платите 5 доларів на місяць або отримуєте програму безкоштовно. Уразливості поширені повсюдно. Деякі програми зберігали дані у відкритому вигляді на пристрої. Інші використовували слабкі ключі шифрування. Деякі не перевіряли комунікацію із сервером. Це означає, що будь-який зловмисник у тій самій мережі Wi-Fi потенційно може перехопити дані, що надсилаються на панель управління батька.
Чому безпека стала другорядним завданням
Корінь проблеми криється у процесі розробки. Багато з цих компаній не є програмними
Батьки просто хочуть захистити своїх дітей. Ви знаєте це. Природний занепокоєння про поганий вплив в інтернеті, про дивних незнайомців на вулиці або про «цифровий дітокс», який ви намагаєтесь нав’язати, змушує багатьох встановлювати додатки батьківського контролю. Вони хочуть зазирнути у цифрове життя своєї дитини.
Після встановлення ці програми надають віртуальний доступ до смартфона дитини. Ви можете відстежувати його маршрут до школи у реальному часі. Ви можете переглядати стрічку Instagram. Ви можете навіть заблокувати пристрій віддалено. Це відчувається як безпека. Це відчувається як душевний спокій.
Ілюзія безпеки
Провайдери обіцяють захист. Але програмне забезпечення постійно критикується за порушення конфіденційності. Німецький Альянс із захисту дітей (Kinderschutzbund*) називає це вторгненням у приватне життя. Захисники даних попереджають прозорі проломи в безпеці.
Їхні побоювання обґрунтовані.
Інститут Фраунгофера з безпечних інформаційних технологій провів тестування. Вони не просто дивилися на рекламні заяви. Вони вивчили код. Інститут у Санкт-Августині проаналізував 19 найпопулярніших програм для відстеження. Це не нішеві продукти. Це мейнстрімні програми. Лише версії в Google Play Store було завантажено мільйони разів.
Але як вони дійсно обробляють конфіденційні дані, які збирають?
Повний нагляд можливий
Результати були страшними. У всіх 19 додатках було виявлено серйозні недоліки. Жодне з них не було безпечним.
Дослідники виявили, що дані користувачів переважно зберігалися на серверах у вигляді відкритого тексту. Жодного належного шифрування. Якщо ви не знали, як захистити бекенд, ви цього не робили.
“Нам просто потрібно було звернутися до певної веб-сторінки і ввести ім’я користувача в URL-адресу”, – сказав керівник проекту Зігфрід Растхофер. “Або просто вгадати його”.
Як тільки ви отримували ім’я, ви отримували профіль переміщень.
Масштаб проблеми виявився гіршим, ніж просто окремі витоки. Команда знайшла дані не лише однієї дитини. Вони могли читати повні профілі переміщень всіх користувачів.
“Це дозволяє відслідковувати в реальному часі тисячі людей”, – зазначив Растхофер.
Йдеться не лише про метадані. Атакуючі бачать не лише місцезнаходження телефону. Вони можуть отримувати SMS-повідомлення. Вони можуть отримувати зображення. Це повний нагляд.
Облікові дані для входу розкрито
Збитки не обмежилися даними про місцезнаходження. Команда також витягла облікові дані для входу до програм. Найчастіше ці паролі зберігалися без шифрування. Або шифрування було настільки слабким, що мало значення.
Дослідники виявили 37 уразливостей безпеки у додатках. Це в середньому майже два серйозні проломи на додаток.
Вони повідомили розробників. Вони повідомили Google Play Store.
Реакція була неоднозначною. Дванадцять із 19 додатків були видалені в результаті. Що щодо решти? Тиша. Жодної реакції. Жодних виправлень.
Обіцянка безпеки побудована на піску. І пісок просочується.
Як насправді захистити дітей
Якщо програми батьківського контролю настільки ненадійні, яка альтернатива? Сама технологія не є ворогом. Проблема у реалізації. Але доки код не буде виправлено, покладатися на ці інструменти ризиковано.
Чому це має значення? Тому що якщо хакер може отримати доступ до облікового запису батька, він може отримати доступ до облікового запису дитини. Це вулиця із двостороннім рухом. Вразливість не захищає нікого.
Які програми безпечні? У дослідженні не називалися імена тих, хто вижив. Було сказано лише, що більшість провалила перевірку. Припущення, що програма з високим рейтингом безпечна, – це азартна гра.
Куди слід змістити фокус? З технічного нагляду цифрову грамотність. Навчити дитину розпізнавати загрози складніше, ніж встановити програму. Але це дає постійний результат. Програму можуть зламати. Звичку до обережності – ні.
Технологічна промисловість продає контроль як турботу. Але коли механізм контролю прозорий для хакерів, турбота стає показною. Ви не ховаєте свою дитину від темряви. Ви просто даєте йому ліхтарик із розбитим корпусом.
Поки шифрування не наздожене амбіції, батьки, які стежать за екранами, можуть виявитися вразливішими. Дані вже там. Чекають, щоб їх вгадали.
