Obsah v tvojom telefóne budú môcť kontrolovať ďalšie aplikácie. Google posúva kontroverzný SafetyCore ďalej

Google rozšíril Android System SafetyCore do telefónov a pripravuje ContentSafetyManager API. To umožní oprávneným aplikáciám kontrolovať citlivý obsah priamo v zariadení.

sukromie telefon skenovanie smartfonu.jpg
Zdroj: Martin Borko

SafetyCore sme riešili už minulý rok, keď ho používatelia začali nachádzať vo svojich Android telefónoch bez toho, aby si ho sami nainštalovali. Google ho začal distribuovať cez systémové služby ešte v novembri 2024 a dnes pri ňom Google Play uvádza viac než miliardu stiahnutí. Rozruch vyvolalo najmä to, že služba nemá klasickú ikonu a mnohí ľudia o jej prítomnosti v telefóne vôbec nevedeli.

Teraz Google posúva túto technológiu ďalej. V dokumentácii Androidu sa objavilo nové API ContentSafetyManager, cez ktoré budú môcť oprávnené aplikácie nechať obsah skontrolovať priamo v zariadení. Funguje na podobnom princípe ako SafetyCore, no Google zatiaľ nikde nepotvrdil, že nové API využíva práve túto službu.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Používatelia sa SafetyCore snažia zbaviť. Služba sa im však vracia

SafetyCore vyvoláva nedôveru dodnes. Na fórach ako r/degoogle sa objavujú príspevky ľudí, ktorým sa služba po ručnom odstránení znovu objavila v telefóne. Vznikla dokonca prázdna náhradná aplikácia s rovnakým názvom a extrémne vysokým číslom verzie SafetyCore v2000000000. Používatelia si ju sideloadujú, aby zabránili opätovnej inštalácii originálu cez Google Play.

android systemsafety core
Zdroj: Martin Borko

To však neznamená, že SafetyCore neustále prechádza fotografie v galérii. Google vo svojej dokumentácii k SafetyCore uvádza, že klasifikácia sa spustí až vtedy, keď o ňu požiada aplikácia, ktorá službu používa.

Najznámejším príkladom sú upozornenia na citlivý obsah v Google Messages. Ak máš funkciu zapnutú, systém dokáže pri prijímaní, odosielaní alebo preposielaní obrázka rozpoznať možnú nahotu, fotografiu rozmazať a upozorniť ťa pred jej otvorením. Google tvrdí, že obrázok ani výsledok klasifikácie sa kvôli tejto funkcii neposielajú na jeho servery.

Dospelí majú funkciu predvolene vypnutú. Tínedžeri vo veku 13 až 17 rokov bez rodičovského dohľadu ju majú zapnutú automaticky, no môžu ju vypnúť. Pri účtoch pod dohľadom rozhoduje rodič cez Family Link.

Najväčšiu kritiku preto nevyvolalo samotné rozpoznávanie nahoty, ale spôsob distribúcie. Google SafetyCore rozšíril ako systémový komponent bez klasickej inštalácie cez Google Play.

Kontrola obsahu už nemá zostať len v Google Messages

Google teraz podľa Cybernews dokumentuje nové API s názvom ContentSafetyManager. Aplikácia cez neho môže odovzdať systému konkrétny obsah a nechať ho klasifikovať priamo v zariadení.

spravy SMS_2
Zdroj: Vosveteit.sk / Martin Borko

Túto možnosť však automaticky nedostane každá aplikácia z Google Play. Dokumentácia hovorí o „granted apps“, teda aplikáciách s udeleným prístupom, a Android počíta aj so samostatnou rolou ROLE_CONTENT_SAFETY. Kto ju bude môcť získať, Google zatiaľ nevysvetlil.

API je navyše stále vo vývoji. Nachádza sa pod úrovňou API 10000, ktorú Android používa pre aktuálnu vývojovú verziu systému, takže do finálneho vydania sa ešte môže zmeniť.

Rozhranie pracuje s MIME typom a dokáže prijať URI alebo priamo dáta súboru. Nejde teda iba o jednoduchý filter na nahé fotografie, ale o všeobecnejší mechanizmus na klasifikovanie obsahu.

Aplikácia nedostane podrobný opis toho, čo systém našiel. Výstupom je jeden zo štyroch stavov: povolené, varovanie, zablokované alebo neklasifikované. Dokumentácia neuvádza samostatnú kategóriu „nahota“ a ContentSafetyManager ani priamo nespája so SafetyCore.

Malvér by nové API mohol využiť na triedenie citlivých súborov

ContentSafetyManager sám aplikácii neotvorí galériu ani jej nedá právo čítať súbory. Ak sa chce dostať k fotografiám alebo dokumentom, stále potrebuje príslušné povolenia aplikácie alebo inú cestu k danému súboru.

Pre útočníkov preto nejde o novú vstupnú bránu. Ak už spyware alebo malvér získal právo čítať súbory a zároveň by dostal prístup k novému API, mohol by obsah roztriediť priamo v telefóne a na server odoslať iba to, čo ho zaujíma.

sukromie android smartfon
Zdroj: Vosveteit.sk

Bez prístupu k súborom však ContentSafetyManager nemá čo analyzovať. Dôležité preto bude hlavne to, komu Google API v praxi sprístupní.

„Nie som prekvapená, že Google s tým prišiel. Čo ma znepokojuje, je to, že ani ja – niekto, kto je plne ponorený do technológií – som o tom dlho nevedela. Ak som to prehliadla ja, predstavte si, koľko ľudí, pre ktorých súkromie ani nie je prioritou, vôbec netuší, čo sa deje,“ povedala výskumníčka informačnej bezpečnosti Rasa Jurgutyte z Cybernews.

„Normalizujeme úroveň sledovania, ktorej úplne nerozumieme, a uvedomíme si to, až keď bude neskoro,“ dodala Jurgutyte.

Google v tomto nie je prvý. Apple má podobný systém už roky

Apple si podobnou vlnou kritiky prešiel už v roku 2021, keď oznámil systém na detekciu CSAM. Plán narazil na odpor bezpečnostných expertov aj verejnosti a firma od pôvodného riešenia ustúpila.

Dnes používa inú technológiu. Funkcia Communication Safety dokáže priamo v zariadení rozpoznať fotografie a videá, ktoré môžu obsahovať nahotu, a pred otvorením ich rozmazať. Predvolene je zapnutá pre deti mladšie ako 18 rokov. Dospelí majú samostatnú funkciu Sensitive Content Warning, ktorú si môžu zapnúť sami.

Apple zároveň ponúka vývojárom framework SensitiveContentAnalysis. Aplikácie s príslušným oprávnením tak môžu použiť systémovú detekciu citlivého obsahu namiesto vlastného modelu.

SafetyCore má plný prístup k sieti. To však ešte neznamená, že odosiela tvoje fotografie

SafetyCore má podľa údajov citovaných Cybernews päť oprávnení. Môže vidieť sieťové pripojenia, má úplný prístup k sieti, môže sa spustiť pri štarte telefónu, zabrániť zariadeniu v prechode do režimu spánku a čítať konfiguráciu služieb Google.

Najviac pozornosti púta prístup k sieti, ten však sám osebe nedokazuje, že SafetyCore odosiela fotografie alebo výsledky analýzy na servery Googlu. Systémové komponenty používajú internet aj na aktualizácie či načítanie konfigurácie.

Google v záložke Data Safety na Google Play uvádza, že SafetyCore nezbiera údaje ani ich nezdieľa s tretími stranami. Tvrdí tiež, že analyzovaný obsah aj výsledky klasifikácie zostávajú v zariadení.

Ak ti prekáža kontrola citlivého obsahu v Google Messages, pri dospelom účte ju môžeš vypnúť cez Nastavenia správ → Ochrana a bezpečnosť → Spravovať upozornenia na citlivý obsah. Samotný SafetyCore tým z telefónu nezmizne.

Google pri SafetyCore narazil najmä na problém dôvery. Lokálne spracovanie je z pohľadu súkromia rozumnejšie než posielať fotografie na vzdialený server. Ak však podobnú technológiu sprístupní ďalším aplikáciám bez jasných pravidiel, môže zopakovať rovnakú chybu: používateľ sa o dôležitej funkcii svojho telefónu dozvie až dodatočne.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať