El navegador interno de Instagram y TikTok puede espiar lo que hacemos en cualquier web. Hay poca soluci贸n.

el navegador interno de instagram y tiktok puede espiar lo que hacemos en cualquier web. hay poca soluci贸n.

Felix Krause, un investigador, ha descubierto que aplicaciones como Instagram, Facebook o TikTok pueden potencialmente rastrear cualquier cosa que hagamos en una p谩gina web que estemos viendo en los navegadores integrados en sus aplicaciones m贸viles. Aunque Google y Apple est谩n haciendo mucho por limitar el seguimiento que una aplicaci贸n o web puede hacer de nosotros en cuanto al uso de cookies o de identificadores, la realidad es que *t茅cnicamente hay partes que escapan de su control.*


Y estas aplicaciones se aprovechan de algo que manejan en los sistemas operativos m贸viles: *los navegadores integrados*. A diferencia de aplicaciones como WhatsApp, Twitch, Spotify o Slack, que por defecto abren Chrome o Safari, los navegadores del sistema, TikTok o Instagram usan un navegador propio. Y es con ellos donde pueden elegir no alterar las webs que visitamos a trav茅s de ellos, o bien modificar su funcionamiento y/o apariencia con inyecci贸n de JavaScript. Veamos qu茅 supone.Saber cada paso que das en una web (y potencialmente recopilarlo) A la izquierda podemos ver todo lo que puede hacer el c贸digo que Instagram inyecta. En el centro, podemos ver c贸mo evitar este rastreo: eligiendo abrir con el navegador, en este caso Safari. A la derecha, vemos c贸mo la web abierta en Safari no detecta inyecci贸n de c贸digo, como deber铆a ser.


Si te preocupa qu茅 puede hacer cada navegador integrado al visitar una web, Krause ha creado InAppBrowser.com, una web de c贸digo abierto con la que podemos explorar si las aplicaciones inyectan c贸digo JavaScript, y qu茅 son capaces de detectar en nuestra pantalla. Es la web que hemos utilizado para las capturas.


Seg煤n Krause, cuando abrimos un enlace que por ejemplo nos env铆an por mensaje directo en Instagram, o cuando pinchamos en un anuncio que nos interesa, su navegador ejecuta la mencionada inyecci贸n de JavaScript.


Al principio, Krause dec铆a que el c贸digo no hac铆a cosas como hacer seguimiento de enlaces que puls谩bamos, etc, pero despu茅s menciona que tras mejorar la detecci贸n de JavaScript, *ha encontrado que es capaz de detectar cada toque en un enlace, imagen y otros componentes, as铆 como la selecci贸n de un campo de texto, etc*.


El investigador tambi茅n recuerda "El hecho de que una aplicaci贸n inyecte JavaScript en sitios web externos *no significa que la aplicaci贸n est茅 haciendo algo malicioso*". El problema es que no podemos saberlo. Lo que s铆 podemos saber es que a trav茅s de Safari, Chrome o de las extensiones que se puede utilizar de estos navegadores para tener una apariencia de navegador integrado, estos problemas no existen.


Seg煤n Meta cont贸 a Krause, *reconocen estar ejecutando c贸digo*. Sin embargo, argumentan que el c贸digo JavaScript que est谩n inyectando (pcm.js) lo usan para respetar las decisiones de los usuarios en torno a App Tracking Transparency, la pol铆tica que Apple tiene desde iOS 14.5 para impedir que las aplicaciones nos rastreen. Esto es todo lo que Instagram puede saber de una web con el c贸digo que inyecta. Lo cual no quiere decir que efectivamente lo recopilen.


En el caso de TikTok, Krause ha detectado que la red social puede, a trav茅s de su navegador integrado, *ver cada introducci贸n de texto que ocurre en una p谩gina web abierta con 茅l*. Tambi茅n puede ver cada bot贸n, enlace o imagen que se toca en pantalla, y cuenta con una funci贸n para detectar detalles sobre los elementos que se han tocado.


Como en el caso de Instagram, *no podemos saber si TikTok realmente obtiene la informaci贸n potencial que podr铆a conseguir con dichas herramientas*, y si en el caso de hacerlo aplican tratamiento sobre ellas. Lo que sabemos es que tienen posibilidad de hacerlo por no utilizar el navegador por defecto e introducir modificaciones. Seg煤n el medio Forbes, la compa帽铆a reconoce que las funciones existen y que inyectan c贸digo, a la vez que afirman que no las usan. Seg煤n declar贸 la portavoz, Maureen Shanahan:


"Al igual que otras plataformas, usamos un navegador integrado la aplicaci贸n para brindar una experiencia de usuario 贸ptima, pero el c贸digo JavaScript en cuesti贸n se usa solo para depurar, solucionar problemas y supervisar el rendimiento de esa experiencia, como verificar c贸mo de r谩pido carga una p谩gina o si falla".


Seg煤n recoge Motherboard, un portavoz de TikTok les ha contado lo siguiente:


"Las conclusiones del informe sobre TikTok son incorrectas y enga帽osas. El investigador dice espec铆ficamente que el c贸digo JavaScript no significa que nuestra aplicaci贸n est茅 haciendo algo malicioso, y admite que no tiene forma de saber qu茅 tipo de datos recoge nuestro navegador in-app. Al contrario de lo que afirma el informe, no recopilamos pulsaciones de teclas o entradas de texto a trav茅s de este c贸digo, que se utiliza 煤nicamente para depurar, solucionar problemas y supervisar el rendimiento".


Traducci贸n realizada con la versi贸n gratuita del traductor www.DeepL.com/TranslatorQu茅 podemos hacer los usuarios Abrir los enlaces de Instagram en Safari o en otro navegador es la soluci贸n para evitar el potencial rastreo de las aplicaciones.


Ante la posibilidad de que lo que hacemos sea registrado, quien realmente se preocupe de su privacidad (o al menos quiera protegerla lo m谩ximo posible), lo que puede hacer es *abrir los enlaces fuera de los navegadores internos*.


Es decir, cuando exista un bot贸n de "Abrir en Safari" o "Abrir en Chrome", *lo ideal es usar ese bot贸n*, sobre todo vi el contenido que vamos a ver es m谩s sensible para nosotros de la cuenta. Si no existe dicha posibilidad, lo ideal es copiar el enlace, y abrirlo manualmente fuera. Algunas aplicaciones nos dejan elegir con qu茅 navegador abrir los enlaces desde su aplicaci贸n, pero son pocas. Esto es lo que la herramienta de Krause nos dice sobre el navegador interno de TikTok.


El problema es que, por ejemplo, *TikTok ni siquiera permite la opci贸n de "Abrir en Safari"*, con lo que los usuarios tenemos algo menos de libertad de actuaci贸n.


No hay comentarios.:

Con tecnolog铆a de Blogger.