Articulo de referencia

Permisos de la aplicación

Los permisos de aplicación son un tipo de control de acceso informático que determina si cada aplicación tiene permiso para usar funciones específicas del sistema operativo , ta...

Los permisos de aplicación son un tipo de control de acceso informático que determina si cada aplicación tiene permiso para usar funciones específicas del sistema operativo , tanto a nivel de sistema como de dispositivo . Por lo general, los permisos abarcan funciones que pueden tener implicaciones para la privacidad , como el acceso al hardware de entrada/salida del dispositivo (incluida la cámara y el micrófono) o a datos personales (como dispositivos de almacenamiento, listas de contactos y la ubicación geográfica actual del usuario). Los permisos se suelen declarar en el manifiesto de la aplicación, y algunos deben ser otorgados específicamente por el usuario durante la ejecución, quien puede revocarlos en cualquier momento.

Los sistemas de permisos son habituales en los sistemas operativos móviles, donde los permisos que necesitan las aplicaciones específicas deben divulgarse a través de la tienda de aplicaciones de la plataforma.

dispositivos móviles

En los sistemas operativos móviles para teléfonos inteligentes y tabletas , los tipos típicos de permisos regulan: [ 1 ] [ 2 ]

Antes de Android 6.0 "Marshmallow" , los permisos se otorgaban automáticamente a las aplicaciones en tiempo de ejecución y se mostraban al instalarlas en Google Play Store . Desde Marshmallow, ciertos permisos ahora requieren que la aplicación solicite permiso al usuario en tiempo de ejecución. Estos permisos también se pueden revocar en cualquier momento a través del menú de configuración de Android. [ 3 ] El uso de permisos en Android a veces es utilizado indebidamente por los desarrolladores de aplicaciones para recopilar información personal y mostrar publicidad; en particular, se sabe que las aplicaciones para usar el flash de la cámara del teléfono como linterna (que se han vuelto en gran medida redundantes debido a la integración de dicha funcionalidad a nivel del sistema en versiones posteriores de Android) requieren una gran cantidad de permisos innecesarios más allá de lo que realmente se necesita para la funcionalidad indicada. [ 4 ] [ 5 ]

iOS impone un requisito similar para que se otorguen permisos en tiempo de ejecución, con controles específicos para habilitar Bluetooth, Wi-Fi y el seguimiento de ubicación. [ 6 ] [ 7 ]

Permisos web

WebPermissions es un sistema de permisos para navegadores web . [ 8 ] Cuando una aplicación web necesita acceder a ciertos datos, debe solicitarlos previamente. Al hacerlo, el usuario ve una ventana que le pide que elija una opción. Esta opción se guarda, pero puede borrarse posteriormente.

Actualmente se controlan los siguientes recursos:

  • geolocalización [ 9 ]
  • notificaciones de escritorio [ 10 ]
  • trabajadores de servicios [ 11 ] [ 12 ]
  • sensores
    • dispositivos de captura de audio, [ 13 ] como tarjetas de sonido , y sus nombres de modelo y características
    • dispositivos de captura de video, [ 13 ] como cámaras , y sus identificadores y características

Análisis

El modelo de control de acceso basado en permisos asigna privilegios de acceso a determinados objetos de datos a las aplicaciones. Este modelo deriva del modelo de control de acceso discrecional. Los permisos de acceso se otorgan generalmente en el contexto de un usuario específico en un dispositivo específico. Los permisos se otorgan de forma permanente, con pocas restricciones automáticas.

En algunos casos, los permisos se implementan con un enfoque de "todo o nada": el usuario debe otorgar todos los permisos necesarios para acceder a la aplicación o no podrá hacerlo. Aún existe falta de transparencia cuando un programa o aplicación utiliza el permiso para acceder a los datos protegidos por el mecanismo de control de acceso. Incluso si el usuario puede revocar un permiso, la aplicación puede chantajearlo negándose a funcionar, por ejemplo, bloqueando la aplicación o solicitando que otorgue el permiso nuevamente para acceder a ella.

El mecanismo de permisos ha sido ampliamente criticado por los investigadores por varias razones, entre ellas:

  • Falta de transparencia en la extracción y vigilancia de datos personales, incluida la creación de una falsa sensación de seguridad; [ 14 ] [ 15 ]
  • El cansancio del usuario final ante la microgestión de los permisos de acceso conduce a una aceptación fatalista de la vigilancia y la falta de transparencia; [ 16 ]
  • Extracción masiva de datos y vigilancia personal llevada a cabo una vez otorgados los permisos. [ 17 ] [ 18 ]

Algunas aplicaciones, como XPrivacy y Mockdroid [ 19 ], falsifican datos para actuar como medida de privacidad. Otros métodos de transparencia incluyen la elaboración de perfiles de comportamiento longitudinales y el análisis de privacidad de múltiples fuentes del acceso a los datos de la aplicación. [ 20 ] [ 21 ]

Referencias

  1. "Manifest.permission - Desarrolladores de Android" . developer.android.com .
  2. "Guía de seguridad de iOS" (PDF) .
  3. Cimpanu, Catalin. "Las aplicaciones que solicitan permisos de forma indiscriminada retrasaron la actualización a Android 6 para poder recopilar más datos de los usuarios" . ZDNet . Consultado el 10 de enero de 2020 .
  4. Cimpanu, Catalin. "La mayoría de las aplicaciones de linterna de Android solicitan una cantidad absurda de permisos" . ZDNet . Consultado el 10 de enero de 2020 .
  5. Bartel, Alexandre; Klein, Jacques; Monperrus, Martin; Le Traon, Yves (2014). "Análisis estático para extraer comprobaciones de permisos de un marco de trabajo a gran escala: los desafíos y soluciones para analizar Android". IEEE Transactions on Software Engineering . 40 (6): 617– 632. arXiv : 1408.3976 . doi : 10.1109/TSE.2014.2322867 .
  6. Cipriani, Jason. "Mantén tu ubicación en secreto con las nuevas funciones de privacidad de iOS 13" . CNET . Consultado el 8 de agosto de 2019 .
  7. Welch, Chris (19 de septiembre de 2019). "He aquí por qué tantas aplicaciones solicitan usar Bluetooth en iOS 13" . The Verge . Consultado el 26 de septiembre de 2019 .
  8. "Permisos" . w3c.github.io . Consultado el 10 de mayo de 2019 .
  9. "Especificación de la API de geolocalización, 2.ª edición" . www.w3.org .
  10. "Estándar de API de notificaciones" . notifications.spec.whatwg.org .
  11. "API Push" . www.w3.org .
  12. "Sincronización de fondo web" . wicg.github.io .
  13. 1 2 "Captura y transmisión de medios" . w3c.github.io .
  14. Moen, Gro Mette, Ailo Krogh Ravna y Finn Myrstad: Engañados por el diseño: cómo las empresas tecnológicas utilizan patrones oscuros para disuadirnos de ejercer nuestro derecho a la privacidad, 2018, Consejo del Consumidor de Noruega / Forbrukerrådet. Informe. https://www.forbrukerradet.no/undersokelse/no-undersokelsekategori/deceived-by-design Archivado el 11 de octubre de 2020 en Wayback Machine
  15. Fritsch, Lothar; Momen, Nurul (2017). "Identidades parciales derivadas generadas a partir de permisos de aplicaciones" . Apuntes de conferencias en informática . Gesellschaft für Informatik: 117-130 .
  16. Kelley, Patrick Gage; Consolvo, Sunny ; Cranor, Lorrie Faith; Jung, Jaeyeon; Sadeh, Norman; Wetherall, David (2012). "Un enigma de permisos: instalación de aplicaciones en un teléfono inteligente Android". En Blyth, Jim; Dietrich, Sven; Camp, L. Jean (eds.). Criptografía financiera y seguridad de datos . Lecture Notes in Computer Science. Vol. 7398. Springer Berlin Heidelberg. pp. 68–79 . CiteSeerX 10.1.1.232.4261 . doi : 10.1007/978-3-642-34638-5_6 . ISBN    978-3-642-34638-5. S2CID 17861847 . 
  17. Momen, N.; Hatamian, M.; Fritsch, L. (noviembre de 2019). "¿Mejoró la privacidad de las aplicaciones después del RGPD?" . IEEE Security & Privacy . 17 (6): 10– 20. doi : 10.1109/MSEC.2019.2938445 . ISSN 1558-4046 . S2CID 203699369 .  
  18. Momen, Nurul (2020). "Medición de la privacidad de las aplicaciones : Introducción de la transparencia en el comportamiento de acceso a datos de las aplicaciones" . Estudios de la Universidad de Karlstad . 
  19. Beresford, Alastair R.; Rice, Andrew; Skehin, Nicholas; Sohan, Ripduman (2011). «MockDroid». Actas del 12.º Taller sobre Sistemas y Aplicaciones de Computación Móvil . Nueva York, Nueva York, EE. UU.: ACM Press. págs. 49–54 . doi : 10.1145/2184489.2184500 . ISBN  978-1-4503-0649-2. S2CID 2166732 . 
  20. Momen, Nurul (2018). "Hacia la medición de la privacidad de las aplicaciones" . Diva .
  21. Hatamian, Majid; Momen, Nurul; Fritsch, Lothar; Rannenberg, Kai (2019). "Un método multilateral de análisis del impacto en la privacidad para aplicaciones Android" . En Naldi, Maurizio; Italiano, Giuseppe F.; Rannenberg, Kai; Medina, Manel; Bourka, Athena (eds.). Tecnologías y políticas de privacidad . Lecture Notes in Computer Science. Vol. 11498. Springer International Publishing. pp. 87–106 . doi : 10.1007/978-3-030-21752-5_7 . ISBN   978-3-030-21752-5. S2CID 184483219 .