Android konum verisi konusunda rahatsız edici bir tablo ortaya çıktı. Electronic Frontier Foundation (EFF), bazı Android uygulamalarının kullanıcıların hassas konum bilgisini, geliştiricilerin çoğu zaman haberi bile olmadan reklamcılara ve veri komisyoncularına gönderdiğini raporladı. Sorun uygulamanın kendisinde değil, içine eklenen üçüncü taraf reklam kodlarında.
İşin can sıkıcı yanı şu: Android konum verisi paylaşımı çoğu durumda varsayılan olarak açık geliyor. Bir geliştirici, uygulamasına reklam geliri için bir kod parçası eklediğinde, o kod uygulamanın konum iznini otomatik devralıp çalışmaya başlıyor. Yani niyet olmadan bile veri akıyor.
Android konum verisi neden reklamcılara gidiyor?
Mesele, geliştiricilerin uygulamalarını paraya çevirmek için kullandığı reklam SDK’ları. SDK, hazır bir yazılım geliştirme kiti; geliştirici kendi kodunu sıfırdan yazmak yerine bu parçayı uygulamasına ekliyor. EFF’in aktardığına göre bu SDK’ların birçoğu, uygulamaya konum izni verildiği anda kullanıcının konumunu toplamaya başlıyor. Bu noktada Android konum verisi, kullanıcı hiç fark etmeden dışarı çıkıyor.
Geliştirici bu ayarı elle kapatmazsa, veri akışı sessizce sürüyor. Rapordaki en kritik tespit ise şu: Android’de SDK’lara özel bir konum izni yok. Kullanıcı uygulamaya “konumuma eriş” dediğinde, aynı izin uygulamanın içindeki reklam kodları için de geçerli oluyor. Tek bir onay, Android konum verisini hem uygulamaya hem de arka plandaki reklam şirketlerine açıyor.
Hangi SDK’lar konumu varsayılan olarak paylaşıyor?
EFF araştırmacıları Lena Cohen ve Bill Budington, onlarca yaygın reklam SDK’sının geliştirici belgelerini inceledi. Öne çıkardıkları dört SDK, uygulamaya konum izni verildiğinde kullanıcının konumunu varsayılan olarak toplayıp paylaşıyor: InMobi, BidMachine, Verve’in HyBid’i ve Huawei‘nin Petal Ads servisi. Android konum verisi zincirinin başladığı yer çoğu zaman tam da bu kodlar.
EFF, bu dört isme odaklanmasının diğer SDK’ların güvenli olduğu anlamına gelmediğini de vurguluyor. Budington, TechCrunch’a bu SDK’ların reklam dünyasının küçük bir bölümünü oluşturduğunu, ama yine de on binlerce uygulama üzerinden milyarlarca kullanıcıya ulaştığını iddia ettiklerini söyledi. TechCrunch’ın aktardığına göre, incelenen uygulamalardan ikisi tek başına toplam 60 milyon indirmeye ulaşmış durumda.
Android konum verisi kimlerin eline geçiyor?
Android konum verisi bir kez bu zincire girdiğinde, toplanan konum geçmişi veri komisyoncularına akıyor. Bu komisyoncular bilgiyi paraya çeviriyor; ardından bu veriler ordulara, devletlere ve istihbarat kurumlarına satılabiliyor. TechCrunch’ın aktardığına göre ABD’de FBI gibi kurumlar bu zincirin alıcıları arasında.
EFF, reklam kaynaklı konum bilgisinin geçmişte göçmenlik soruşturmalarında, sendika örgütleyicilerinin ve askeri personelin takibinde kullanıldığını hatırlatıyor. Bir başka risk de güvenlik tarafında: bu veriler saldırıya uğrar ya da çalınırsa, kullanıcıların nerede yaşadığı ve gün içinde nereye gittiği ifşa olabiliyor. Bazı veri komisyoncuları bu tür sızıntıları daha önce yaşadı.
EFF’in özeti net: konumu paylaşmak asla varsayılan ayar olmamalı, hele söz konusu olan kişinin nerede olduğu gibi hassas bir veriyse. Kurum, düzenleyicileri ve Google gibi platform sahiplerini de harekete geçmeye çağırıyor. Raporun tamamına EFF’in resmi açıklamasından ulaşabilirsiniz.
Türkiye’deki kullanıcılar için ne anlama geliyor?
Rapor genel olarak Android uygulamalarını konu alıyor, dolayısıyla Türkiye’deki kullanıcıları da doğrudan ilgilendiriyor. Türkiye açısından Android konum verisi meselesi aynı zamanda hukuki: konum bilgisi KVKK kapsamında kişisel veri sayılıyor, yani izinsiz toplanması ve paylaşılması ciddi bir konu. Ama pratikte kontrol büyük ölçüde kullanıcının kendi telefon ayarlarında.
Konum paylaşımını nasıl sınırlarsınız?
- Ayarlar > Konum > Uygulama izinleri yolundan hangi uygulamaların konuma eriştiğini gözden geçirin.
- Gerçekten gerekmeyen uygulamalarda izni “İzin verme” ya da “Yalnızca uygulamayı kullanırken” olarak ayarlayın.
- “Tam konum” seçeneğini kapatıp yaklaşık konumla yetinin.
- Android reklam kimliğinizi ayarlardan sıfırlayın veya silin.
Bu adımlar sorunu kökten çözmüyor, çünkü asıl sorumluluk geliştiricilerde ve reklam şirketlerinde. Ama izinleri sıkılaştırmak, telefonunuzdan çıkan Android konum verisi akışını ciddi biçimde azaltıyor. Uygulama izinlerini neden düzenli kontrol etmeniz gerektiğini daha önceki bir yazımızda da ele almıştık.
Sıkça Sorulan Sorular
Android konum verisi paylaşımını tamamen durdurabilir miyim?
Tamamen değil, ama büyük ölçüde sınırlayabilirsiniz. İzinleri “yalnızca kullanırken” yapmak, tam konumu kapatmak ve gereksiz uygulamalardan konum iznini almak en etkili adımlar.
Hangi uygulamalar konumumu sızdırıyor?
EFF belirli uygulama adları yerine dört reklam SDK’sına (InMobi, BidMachine, HyBid, Petal Ads) dikkat çekti. Bu kodlar on binlerce farklı uygulamada bulunabildiği için, riski uygulama izinlerinizden takip etmek daha pratik.
iPhone kullanıcıları da etkileniyor mu?
EFF’in bu raporu Android’e odaklanıyor. Yine de reklam SDK’ları iOS uygulamalarında da yaygın; konum izinlerini iOS tarafında da gözden geçirmek mantıklı.