چرا بهتره بهجای اپ، سایتش رو باز کنی
خلاصهٔ کاملتر
به گفتهٔ نویسنده، مسئله فقط سلیقه نیست: اپهای نیتیو به سختافزار، سنسورها و پروسههای پسزمینهای دسترسی میگیرن که مرورگر عمداً محدودشون کرده. کدهای شخص ثالثی که داخل اپ جاسازی میشن هم اغلب موقعیت مکانی، شناسهٔ دستگاه و رفتار کاربر رو قبل از اینکه حتی پنجرهٔ رضایت رو ببینی میفرستن بیرون. این دادهها بعداً دست دلالهای داده میافته و اونجا خرید و فروش و با هم تجمیع میشن.
مثال اصلی مقاله، اپ رسمی کاخ سفیده که ۲۷ مارس ۲۰۲۶ برای iOS و اندروید منتشر شد و ظرف چند ساعت دو پژوهشگر امنیتی مستقل دیکامپایلش کردن. اپ تو مانیفست حریم خصوصی اپل یه آرایهٔ خالی اعلام کرده بود — یعنی صفر جمعآوری داده — ولی باینریش ده فریمورک تحلیلی داشت، از جمله SDK کامل OneSignal با زیرفریمورک مخصوص ردیابی موقعیت. خط لولهٔ GPS هر ۴.۵ دقیقه در فورگراند و هر ۹.۵ دقیقه در پسزمینه مختصات دقیق میگرفت و به سرورهای تجاری OneSignal میفرستاد.
نکتهٔ تلختر اینه که یه فلگ بولین تو پاسخ سرور میتونست ردیابی GPS رو از راه دور روشن یا خاموش کنه، بدون آپدیت اپ و بدون بازبینی اپل. ممیزی Exodus Privacy هم سه ردیاب جاسازیشده پیدا کرد که یکیشون Huawei Mobile Services Core بود. تقریباً هرچی تو اپ هست روی whitehouse.gov هم هست، ولی ۷۷٪ درخواستهای شبکهای اپ به مقصدهای شخص ثالث میره، نه به خود دامنهٔ کاخ سفید.
مقاله این الگو رو محدود به یه اپ نمیدونه: نشت دادههای Gravy Analytics در ژانویه ۲۰۲۵ حدود ۳۰ میلیون رکورد موقعیت جمعآوریشده از ۳۴۵۵ اپ رو لو داد، و گوگل هم ۳۹۱.۵ میلیون دلار بابت ادامهٔ جمعآوری موقعیت با وجود خاموشبودن ردیابی به ۴۰ ایالت غرامت داد. خریدارهای این بازار هم فقط تبلیغاتچیها نیستن؛ نهادهای نظامی، مهاجرتی و پلیس هم داده میخرن و عملاً الزام حکم قضایی رو دور میزنن.
در مقایسه، سایت یا PWA از تقریباً هیچی شروع میکنه: نه شناسهٔ ماندگار، نه اجرای پسزمینه، نه ارثبری دسترسی توسط کد شخص ثالث. جایی هم که وب فاصله رو پر کرده — نوتیفیکیشن، دسترسی به فایل، بیدارنگهداشتن صفحه — با اجازهٔ صریح کاربر و نشانگر قابل دیدن این کار رو کرده. نویسنده قبول داره بعضی چیزها واقعاً باید اپ باشن (AR و VR، بازی بلادرنگ، کار با NFC و بلوتوث، ابزارهای دسترسپذیری)، ولی میگه بانک و سفر و فروشگاه و رستوران جزوشون نیستن.
نکات کلیدی:
- اپ نیتیو حتی قبل از اولین پرامپت اجازه، IP، مدل دستگاه، اپراتور و یه شناسهٔ ماندگار رو داره
- هر پکیج شخص ثالث داخل اپ، همون دسترسیهایی رو که تو دادی به ارث میبره
- اپ کاخ سفید با مانیفست «صفر داده» منتشر شد ولی ده فریمورک تحلیلی و ردیابی GPS داشت
- ۷۷٪ درخواستهای شبکهای اون اپ به شخص ثالث میرفت، نه به whitehouse.gov
- دسترسیهای نصبشده رو بازبینی کن و هرچی رو لازم نداری پاک کن؛ اگه سایت سرویس کار میکنه، همونو استفاده کن




