05.08.2026
Electronic Frontier Foundation выяснила, что рекламные SDK InMobi, BidMachine, Verve HyBid и Huawei Petal Ads могут по умолчанию получать данные о местоположении, если Android-приложению уже выдано соответствующее разрешение. Разработчики и пользователи при этом могут не знать о передаче данных третьей стороне.
Правозащитная организация Electronic Frontier Foundation (EFF) изучила документацию и работу десятков рекламных комплектов разработки (SDK) для Android. Особое внимание организация обратила на InMobi, BidMachine, Verve HyBid и Huawei Petal Ads: их настройки допускают сбор и передачу геолокации по умолчанию, если пользователь разрешил доступ к ней самому приложению.
Android не предоставляет отдельных разрешений для встроенных SDK, поэтому сторонняя библиотека может обращаться к данным в рамках разрешений приложения. Геолокация затем может включаться в запросы рекламных аукционов в реальном времени и попадать к рекламным компаниям и брокерам данных.
При анализе сетевого трафика приложений QR Scanner и GPS Speedometer исследователи обнаружили точные координаты в запросах к домену BidMachine. Эти приложения суммарно преодолели отметку в 60 млн загрузок, однако в их разделах безопасности данных в Google Play не была указана передача геолокации третьим сторонам.
После обращения EFF компания BidMachine исправила документацию, указав, что SDK собирает точную геолокацию при наличии разрешения у приложения. Компания заявила, что получение этих данных невозможно без разрешения операционной системы, а настройка запросов разрешений и согласий относится к ответственности издателей приложений. EFF рекомендует разработчикам проверять настройки всех сторонних SDK и отключать ненужный сбор данных.
Источник: eff.org