- LG Electronics USA มีแผนจะนำฟีเจอร์ที่ทำให้ทีวีกลายเป็น โหนดพร็อกซีสำหรับที่อยู่อาศัย แบบทำงานตลอดเวลาออกจากแอป webOS และจะระงับแอปที่ไม่ปฏิบัติตามจากสโตร์
- ผลการตรวจสอบของ Spur พบว่าแอปสมาร์ททีวี LG มากกว่า 42% และแอป Samsung Tizen มากกว่า 25% มี proxy SDK ที่ส่งต่อทราฟฟิกอินเทอร์เน็ตของบุคคลที่สามผ่านทีวีของผู้ใช้
- นักพัฒนาแอปสร้างรายได้ด้วยการฝัง SDK ของบริษัทพร็อกซี โดยคอมโพเนนต์นี้ถูกใส่ไว้ในแอปหลากหลาย ตั้งแต่เกมอย่าง Pac-Man ไปจนถึงโปรแกรมพักหน้าจอและยูทิลิตี้ไฟล์
- Bright Data ซึ่งเป็นผู้ให้บริการรายใหญ่ที่สุด ระบุว่ามีการขอความยินยอมอย่างชัดเจน การตรวจสอบลูกค้า และมาตรการป้องกันการเข้าถึงเครือข่ายภายใน แต่ Spur เห็นว่าความยินยอมแบบครั้งเดียวไม่สามารถทดแทนการควบคุมอย่างต่อเนื่องและการกำกับดูแลของแพลตฟอร์มได้
- LG เริ่มเดินหน้า เข้มงวดการตรวจสอบแอป แต่ก็มีกรณีแยกต่างหากที่พบว่ามอนิเตอร์ LCD บางรุ่นของ LG ติดตั้งแอปโปรโมตผลิตภัณฑ์ McAfee แบบเสียเงินผ่าน Windows Update โดยไม่ได้รับอนุมัติ
แผนของ LG ในการจัดการแอปพร็อกซี
- LG Electronics USA มีแผนจะระงับแอปที่เปลี่ยนสมาร์ททีวีให้เป็น โหนดพร็อกซีสำหรับที่อยู่อาศัย แบบทำงานตลอดเวลา
- John Taylor รองประธานอาวุโสของ LG ระบุว่าบริษัทกำลังดำเนินการร่วมกับนักพัฒนาแอป webOS เพื่อนำฟีเจอร์พร็อกซีออก และแอปที่ไม่นำออกจะถูกระงับ
- การตรวจสอบแอปได้เริ่มขึ้นแล้ว และบริษัทมีนโยบายจะดูแลไม่ให้เครือข่ายพร็อกซีสำหรับที่อยู่อาศัยถูกรวมอยู่ในแอปสมาร์ททีวีในอนาคต
- จะยกระดับกระบวนการประเมินแอปที่นักพัฒนาส่งเข้ามา และจะรวมการตรวจสอบว่ามี residential proxy SDK หรือไม่ไว้ในเกณฑ์พิจารณาด้วย
Proxy SDK ที่แพร่หลายในแอปสมาร์ททีวี
- ตามการตรวจสอบของบริษัทความปลอดภัย Spur แอปสมาร์ททีวี LG มากกว่า 42% มี SDK ที่ทำให้ทีวีกลายเป็นโหนดพร็อกซีอย่างไม่มีกำหนด
- ในแอปสำหรับระบบปฏิบัติการ Samsung Tizen ก็มีมากกว่า 25% ที่ฝังคอมโพเนนต์พร็อกซีสำหรับที่อยู่อาศัยแบบคล้ายกัน
- บริษัทพร็อกซีจ่ายเงินให้นักพัฒนาแอปเพื่อแลกกับการฝัง SDK และดำเนิน โมเดลการสร้างรายได้ ด้วยการให้ลูกค้าแบบเสียเงินเช่าอุปกรณ์ผู้ใช้ที่ได้มา
- SDK เหล่านี้ไม่ได้อยู่แค่ในเกมง่าย ๆ อย่าง Pac-Man แต่ยังรวมถึงโปรแกรมพักหน้าจอและยูทิลิตี้ไฟล์ด้วย
วิธีดำเนินงานและคำชี้แจงของ Bright Data
- จากการตรวจสอบของ Spur พบว่า Bright Data คิดเป็นสัดส่วนเกินครึ่งของ proxy SDK ที่พบทั้งในสมาร์ททีวี LG และ Samsung
- Bright Data ระบุว่าเครือข่ายของบริษัทตั้งอยู่บนพื้นฐานของความยินยอมและความรับผิดชอบ และดำเนินงานให้สอดคล้องกับเงื่อนไขของ LG และ Samsung
- ผู้เข้าร่วมแต่ละรายให้ความยินยอมผ่านหน้าจอแยกต่างหากและได้รับค่าตอบแทน
- บริษัทตรวจสอบลูกค้าทุกราย และเสร็จสิ้นการตรวจสอบอิสระครั้งที่สองโดย PwC แล้ว
- บริษัทระบุว่าช่วยให้องค์กร นักวิจัย และสถาบันที่ถูกกฎหมายเข้าถึงข้อมูลในพื้นที่สาธารณะได้อย่างรับผิดชอบ
- บริษัทพร็อกซีรวมถึง Bright Data ระบุว่าใช้กระบวนการรู้จักลูกค้า (KYC) เพื่อตรวจสอบวัตถุประสงค์การใช้งานที่ถูกกฎหมาย โดยกิจกรรมของลูกค้ามักเชื่อมโยงกับ การสแครปคอนเทนต์
- บริษัทระบุว่ายังใช้มาตรการป้องกันทางเทคนิคเพื่อไม่ให้ลูกค้าพร็อกซีโต้ตอบกับหรือควบคุมอุปกรณ์อื่นในเครือข่ายภายในของผู้ใช้ได้
ข้อจำกัดของความยินยอมแบบครั้งเดียวและการกำกับดูแลแพลตฟอร์ม
- ประเด็นที่ Spur มองว่าเป็นปัญหาไม่ใช่ตัวเครือข่ายพร็อกซีสำหรับที่อยู่อาศัยเอง แต่เป็นสถานการณ์ที่ฟีเจอร์พร็อกซีถูก ฝังในวงกว้าง ลงในอุปกรณ์ที่ผู้บริโภคไม่ได้มองว่าเป็นคอมพิวเตอร์และตรวจสอบเองได้ยาก
- หน้าจอขอความยินยอมแบบครั้งเดียวที่ซ่อนอยู่ในแอปทีวี ไม่เพียงพอที่จะทดแทนความโปร่งใสที่มีความหมาย การควบคุมอย่างต่อเนื่อง หรือการกำกับดูแลในระดับแพลตฟอร์ม
- ความเสี่ยงจะยิ่งสูงขึ้นหากผู้ที่ใช้เครื่องใช้ไฟฟ้าในบ้านได้แต่ไม่ควรเป็นผู้ให้ความยินยอม เช่น ผู้เยาว์ เป็นคนกดอนุมัติ
การติดตั้งแอปโปรโมต McAfee อัตโนมัติบนมอนิเตอร์ LG
- นอกเหนือจาก proxy SDK ในสมาร์ททีวีแล้ว LG ยังถูกวิจารณ์เรื่องการโปรโมต ผลิตภัณฑ์ความปลอดภัยของ McAfee ผ่านไดรเวอร์ซอฟต์แวร์ของมอนิเตอร์ LCD ระดับสูง
- ช่อง YouTube Gamers Nexus ตรวจพบกระบวนการที่มอนิเตอร์ LCD บางรุ่นของ LG ติดตั้งแอปที่โปรโมตการสมัครสมาชิกแอนติไวรัส McAfee แบบเสียเงินโดยอัตโนมัติ
- แอปดังกล่าวถูกติดตั้งผ่าน Windows Update โดยไม่มีหน้าจอขออนุมัติจากผู้ใช้แยกต่างหาก
1 ความคิดเห็น
ความคิดเห็นจาก Lobste.rs
ไม่นานมานี้พ่อตาของผมซื้อทีวี LG มาติดตั้ง ผมเลยแนะนำว่าไม่ว่าจะพยายามบังคับให้ต่ออินเทอร์เน็ตแค่ไหน ก็อย่าเชื่อมต่อเด็ดขาด
หลังจากเขียนไปแล้วก็เจอ https://lobste.rs/c/9owhpv เช่นกัน
คำขอสิทธิ์แบบ OAuth ก็เหมือนกัน ถ้าคุณเปิดทางให้ผู้โจมตีสามารถขอสิทธิ์เข้าถึงอีเมลของผู้ใช้อย่างสุภาพได้ พวกเขาก็จะทำจริง
ต่อให้จะไม่ได้เชื่อถือการทำ threat modeling แบบพิธีรีตองมากนัก เวลาจะออกแบบฟีเจอร์แบบนี้ก็ต้องถามให้ได้ว่า “มันจะถูกนำไปใช้ในทางที่ผิดอย่างไร?” เพราะการเอาไปใช้ผิดทางทำเงินได้จริง มันจึงต้องเกิดขึ้นแน่นอน และแม้มาตรการของ LG จะน่ายินดี แต่มันก็เป็นการ ปิดประตูคอกหลังม้าหลุดไปแล้ว
มอนิเตอร์ราคา 1,200 ดอลลาร์ติดตั้งแอดแวร์ลงบนพีซี Windows ที่เชื่อมต่ออยู่ผ่าน Windows Update และข้อตกลงการใช้งานก็เต็มไปด้วยเงื่อนไขสไตล์สปายแวร์สารพัด แค่นี้อย่างเดียวก็สมควรเป็นข่าวอีกชิ้นได้แล้ว
ผมใช้ลิงก์ YouTube เพราะเป็นแหล่งต้นทางที่ Krebs อ้างถึง และแม้จะมีคำบรรยายสำหรับคนที่ชอบอ่านมากกว่าดู แต่ UI ของ YouTube ก็แย่มากจนไม่สามารถคัดลอกออกมาให้อ่านข้างนอกได้ในรูปแบบที่ดี
แต่ถ้าจะเลือกสินค้าโดยยึดเรื่องความปลอดภัยและความเป็นส่วนตัวเป็นหลัก ก็ต้องมีคู่แข่งที่ทำได้ตามเกณฑ์นี้ด้วย ซึ่งตอนนี้แทบไม่มีเลย ถ้ามีอะไรนอกจาก Apple TV ที่ให้ความสำคัญกับความเป็นส่วนตัวและความปลอดภัย ผมก็อยากรู้เหมือนกัน