Cómo los SDK de terceros en apps de Android filtran tu ubicación a los anunciantes

Una reciente investigación de la Electronic Frontier Foundation (EFF), recogida por TechCrunch, revela que muchas aplicaciones de Android comparten sin querer los datos de ubicación de los usuarios con anunciantes, no porque los desarrolladores de la aplicación hayan incorporado deliberadamente un rastreo, sino porque los kits de desarrollo de software (SDK) de terceros integrados en la aplicación recopilan y transmiten datos de ubicación para sus propios fines una vez que el usuario ha concedido a la aplicación el permiso de ubicación. Entender cómo ocurre esto exige entender cómo se construyen realmente las aplicaciones modernas, porque muy pocas están hechas enteramente con el código de un solo equipo.
Un kit de desarrollo de software es un paquete de código ya construido que un desarrollador móvil incorpora a su aplicación para añadir una función concreta sin tener que escribirla desde cero: analítica, informes de fallos, publicidad dentro de la app y notificaciones push son las categorías más comunes. Como integrar un SDK suele significar añadir unas pocas líneas de código y concederle los permisos que ya tiene la aplicación que lo alberga, un desarrollador que incorpora un SDK publicitario para generar ingresos no siempre auditará exactamente qué hace ese SDK con el permiso de ubicación que la aplicación solicita para su propia función principal.
El modelo de permisos de Android pide al usuario que apruebe el acceso a la ubicación a nivel de aplicación, no a nivel de cada fragmento de código que se ejecuta dentro de ella. En cuanto un usuario pulsa "permitir" en una app del tiempo o de seguimiento de actividad física, todos los SDK integrados en esa aplicación heredan el mismo acceso a la ubicación que el usuario concedió a la aplicación en su conjunto, sin ningún aviso separado que indique que una red publicitaria o un proveedor de analítica concretos también recibirán esos datos.
La investigación de la EFF advierte específicamente a los desarrolladores de aplicaciones, no solo a los usuarios, de que parte del código de terceros que incluyen puede estar recopilando y reenviando datos de ubicación que nunca pretendieron compartir, y en algunos casos nunca aceptaron explícitamente compartir, porque las condiciones de servicio del SDK están enterradas en documentación para desarrolladores que la mayoría de los equipos no lee línea por línea antes de integrar una biblioteca que promete ingresos publicitarios fáciles o analítica gratuita.
Para los anunciantes y los intermediarios de datos, este arreglo es valioso precisamente porque agrega señales de ubicación de miles de aplicaciones sin relación entre sí. Un único SDK publicitario incrustado en una app de compras, un juego y un lector de noticias puede construir una imagen mucho más rica de los patrones de movimiento de un teléfono que la que sugeriría por sí solo el permiso de ubicación de una sola aplicación a la persona que lo concedió, ya que esa persona dio permiso a una aplicación, no al proveedor del SDK que opera silenciosamente en todas ellas.
Google ha endurecido con los años la política de la Play Store, exigiendo que las aplicaciones declaren sus prácticas de recopilación de datos en una etiqueta estandarizada de "Seguridad de los datos" y restringiendo el acceso a la ubicación en segundo plano detrás de un aviso de permiso más visible y separado del acceso en primer plano. Estos cambios han dificultado la recopilación generalizada e invisible a nivel de SDK respecto a lo que era antes, pero siguen dependiendo en gran medida de que los desarrolladores declaren con precisión qué hace realmente cada SDK integrado, algo que, según sugieren los hallazgos de la EFF, no siempre ocurre.
La presión regulatoria ha empujado en la misma dirección. El RGPD europeo y varias leyes estatales de privacidad de EE. UU. tratan cada vez más los datos de ubicación detallados como información sensible que requiere consentimiento claro y límites de retención definidos, y los reguladores han multado a empresas específicamente por datos de ubicación recopilados a través de SDK integrados en lugar de mediante funciones propias de la aplicación, lo que expone a los proveedores de SDK al mismo riesgo legal que a las aplicaciones que los integran.
Para los usuarios preocupados por esto, el control más directo sigue siendo la propia configuración de permisos del sistema operativo: revisar qué aplicaciones tienen acceso a la ubicación "siempre" o "solo mientras se usa la app", cambiar las aplicaciones no esenciales a "preguntar cada vez" o denegar la ubicación por completo, y auditar periódicamente qué aplicaciones solicitan ubicación en relación con lo que la aplicación realmente necesita hacer, ya que una app de notas o un juego sencillo rara vez tiene un motivo legítimo para conocer la ubicación precisa de un teléfono.
Para los desarrolladores de aplicaciones, el mensaje de la EFF equivale a un llamado a la diligencia debida más que a una acusación: leer la documentación real sobre el manejo de datos de un SDK antes de integrarlo, usar herramientas de análisis de tráfico de red para verificar qué datos envía el SDK y adónde, y declarar los flujos de datos de terceros integrados a los usuarios con la misma transparencia con la que declaran los propios, ya que las políticas de las tiendas de aplicaciones y los reguladores responsabilizan cada vez más a los desarrolladores de lo que hace el código integrado, lo hayan escrito ellos mismos o no.
El patrón más amplio que señala la investigación de la EFF es un desajuste entre cómo está diseñado el sistema de permisos de las aplicaciones —un permiso por aplicación— y cómo se construyen realmente las aplicaciones modernas, como un mosaico de código propio y componentes de terceros con sus propios incentivos comerciales para recopilar datos. Cerrar esa brecha probablemente requerirá tanto mejores herramientas de transparencia a nivel de plataforma como una investigación externa continua que haga responsables tanto a los desarrolladores como a los proveedores de SDK de lo que ocurre después de que un usuario pulsa "permitir".
Para seguir leyendo

Por qué Texas suspendió las nuevas conexiones de centros de datos a la red eléctrica
Según Ars Technica, Texas ha suspendido las nuevas conexiones a gran escala de centros de datos a su red eléctrica gestionada por ERCOT, después de que una oleada de solicitudes de conexión impulsadas por la IA amenazara con superar la capacidad de la red. La medida es notable porque el gobernador del estado ha dedicado los últimos dos años a promocionar Texas como un 'epicentro' de la infraestructura de IA. Colas de conexión igualmente tensas han surgido también en Virginia y en la región de PJM Interconnection, a medida que los centros de datos de IA consumen cada vez más electricidad.

SpaceX duplica sus ingresos gracias a los contratos de computación de IA con Anthropic y Google
Los ingresos de SpaceX se duplicaron aproximadamente en comparación con el año anterior en su primer informe de resultados trimestrales como empresa cotizada, impulsados por nuevos contratos de computación de IA con Anthropic y Google junto con el crecimiento continuo de Starlink. El negocio de computación se triplicó hasta unos 2.600 millones de dólares, pero la división de IA registró de todos modos una pérdida trimestral de 1.500 millones de dólares. Los resultados sitúan a SpaceX en competencia directa con proveedores 'neocloud' dedicados como CoreWeave en el negocio de infraestructura de IA.

Fuga de IP y DNS en WebKit: cómo afecta a los usuarios de iCloud Private Relay
Un nuevo informe del blog de investigación de seguridad Mysk describe una filtración de IP y DNS dentro de WebKit, el motor de navegador que Apple exige en todo navegador de iOS, capaz de revelar la ubicación real de un usuario incluso usando un navegador proxy o el Relay Privado de iCloud. Como los navegadores de iOS no pueden sustituir la pila de red de WebKit, el fallo es difícil de evitar para las aplicaciones de terceros y en la práctica requiere una corrección de Apple. Los investigadores de seguridad recomiendan tratar cualquier herramienta de privacidad aislada como una sola capa de defensa, no como una garantía completa.

Zigbee frente a Matter sobre Thread: ¿qué protocolo del hogar inteligente rinde mejor?
Zigbee y Matter sobre Thread son los dos protocolos principales que compiten por gestionar las redes del hogar inteligente, y una nueva comparación publicada en arXiv pone a prueba cuál rinde realmente mejor en la práctica. El estudio muestra que Zigbee mantiene una ventaja en latencia bruta y duración de batería en despliegues en malla densos, mientras que Matter sobre Thread sacrifica algo de eficiencia a cambio de interoperabilidad entre marcas. Qué protocolo gana depende de si un hogar empieza desde cero o ya invirtió en un ecosistema.

10 avances en matemáticas e informática teórica, explicados de forma sencilla
Desde un teorema de 350 años finalmente demostrado hasta un algoritmo cuántico que amenaza el cifrado moderno, estos son diez resultados que transformaron las matemáticas y la informática teórica, y por qué cada uno importó más allá de los especialistas que primero los entendieron.