AppSec · 55 giorni fa
L’assunto sbagliato è che la permission di localizzazione e le impostazioni privacy dell’app bastino a decidere chi vede la posizione. In questi stack pubblicitari Android, l’SDK di terze parti può trasformare quell’autorizzazione in un feed stabile verso broker e inserzionisti, fuori dal controllo reale di sviluppatore e utente.
L’analisi EFF mostra che diversi SDK usati su larga scala espongono questo comportamento per default quando l’app ha già ottenuto la permission: tra i casi evidenziati ci sono InMobi, BidMachine, Verve HyBid e Huawei Petal Ads. La documentazione pubblica, gli incentivi economici e le istruzioni poco chiare rendono facile lasciare attiva la condivisione di dati di localizzazione anche senza un consenso davvero informato.
Il risultato è un dataset di movimenti che vive a parte rispetto all’interfaccia dell’app e alle sue impostazioni. Per chi gestisce app Android, il punto non è solo cosa l’app dichiara: è che l’SDK può aprire un canale parallelo verso sistemi di ad tech e data broker.
2 fonti che coprono questa storia
New findings by the Electronic Frontier Foundation aim to warn app developers that some of the third-party code they place in their apps may also collect their users' location data when they grant permission to the app.
Mobile Ad Software Encourages Location Data Sharing, EFF Report Finds
SAN FRANCISCO – Some software development kits (SDKs) provided by advertising companies to help developers monetize their apps are automatically feeding users’ location data into systems that location data brokers use to track people, an Electronic Frontier Foundation (EFF) report found.
Developers: Beware of Ad Libraries that Betray Your Users’ Location Privacy
An EFF investigation identified several advertising software development kits (SDKs) that publicly acknowledge collecting and sharing users’ location by default when embedded in apps granted location permissions.
Part of the PlainSec briefing for 2026-08-04