پرش به محتوای اصلی

فراتر از خزانه: چه کسی مسئول چه چیزی سایت های بانکی است؟

تک‌رادار۱۴۰۵ مهر ۱۷, جمعه، ساعت ۱۲:۴۷حدود 5 دقیقه مطالعه

نه بانک از چهارده بانک وعده های خود را در خصوص حفظ حریم خصوصی زیر پا گذاشتند: ببینید اطلاعات مشتریان به کدام ردیاب ها رسیده است.

بانک ها برای متقاعد کردن مشتریان که مراقب اطلاعات شخصی و مالی هستند، هزینه های زیادی را خرج می کنند.

بررسی ما از 14 وب‌سایت خدمات مالی در سراسر اروپا و ایالات متحده چیز دیگری را نشان داد: اسکریپت‌های ردیابی و شخصی‌سازی تعبیه‌شده در جریان‌های باز کردن حساب، وام مسکن، و جریان‌های درخواست وام، جزئیات تماس، هدف مالی و اثر انگشت دستگاه را برای اشخاص ثالث ارسال می‌کنند، در حالی که 9 سایت از 14 سایت این کار را بدون انتخاب رضایت معتبر انجام می‌دهند.

شکست ها به سه الگو تقسیم می شوند و تمایز بین آنها از نظر قانونی اهمیت دارد.

اول، برچسب‌هایی که قبل از بنر کوکی شلیک می‌شدند، در سایت‌های مدیریت ثروت، سرمایه‌گذاری، بانکداری، و ارائه‌دهنده پرداخت پاسخ داده شده بودند. بر اساس دستورالعمل حریم خصوصی الکترونیک اتحادیه اروپا، این رفتار هرگز مبنای قانونی نداشت، زیرا قبل از ذخیره یا خواندن هر چیزی در دستگاه، رضایت لازم است.

دوم، ردیابی پس از اینکه کاربر به طور فعال کوکی ها را رد کرد ادامه یافت: در یک سایت، Google Ads و DoubleClick همچنان ایمیل هش شده کاربر را در URL درخواست همراه با سیگنال عدم رضایت دریافت کردند، به این معنی که رد ثبت شد و سپس نادیده گرفته شد.

سوم، مشخصات مالی بدون توجه به وضعیت رضایت لو رفت: مبلغ وام 2500 یورو، مدت 12 ماه و انتخاب بیمه در طی یک درخواست اعتبار شخصی به Google Analytics رسید و در یک بانک پرتغالی، نام، سن و شماره مالیاتی مشتری به عنوان متن کدگذاری شده با Base64 در URL درخواست در حین باز کردن حساب به Evergage ارسال شد.

در یک سایت بانکی هلندی، یک اسکریپت شخص اول، اثرانگشت مرورگر را با درخواست‌های تصویر به 127.0.0.1 در پورت‌های 7070 و 5938، پورت‌های مرتبط با AnyDesk و TeamViewer، ترکیب کرد و به طور موثر بررسی می‌کرد که آیا نرم‌افزار دسترسی از راه دور روی دستگاه خود بازدیدکننده اجرا می‌شود یا خیر.

جایی که مسئولیت آن است

متا و تیک تاک در پاسخ به تحقیقات قبلی در مورد این موضوع، هر کدام به اپراتور وب‌سایت به‌عنوان طرف کنترل جمع‌آوری‌شده اشاره کرده‌اند. متا به کنترل های حریم خصوصی و سیاست خود در برابر به اشتراک گذاری داده های حساس اشاره کرد. TikTok گفت که تبلیغ‌کنندگان تصمیم می‌گیرند که چه رویدادها و پارامترهایی را ارسال کنند، و تنها آنچه را که شرکا عمدا پیکربندی می‌کنند، دریافت می‌کند.

این قاب‌بندی مسئولیت را به طور کامل بر عهده اپراتور وب‌سایت می‌گذارد، و تنها در صورتی که این مجموعه چیزی باشد که اپراتور عمدا آن را روشن کرده باشد، باقی می‌ماند. اغلب اینطور نبود. ویژگی تطبیق پیشرفته خودکار متا به طور پیش‌فرض در Meta Pixel روشن است و در آن حالت پیش‌فرض، داده‌های فرم تماس را بدون هیچ مرحله پیکربندی جداگانه‌ای از طرف مالک سایت ضبط و هش می‌کند.

مهندس بانکی که یک قطعه ردیابی استاندارد را اضافه می کند، ایمیل و شماره تلفن متقاضی وام مسکن را به متا ارسال نمی کند. پیکسل به طور پیش فرض این کار را انجام می دهد. تطبیق یک سیاست در برابر جمع‌آوری داده‌های حساس با ویژگی‌هایی که به‌طور پیش‌فرض آن‌ها را جمع‌آوری می‌کند، دشوار است.

که مسئولیت خود بانک را از بین نمی برد. بانک‌ها انتخاب می‌کنند کدام فروشنده‌ها را مستقر کنند، بنرهای رضایت را در مقابل مشتریان قرار می‌دهند و خط‌مشی‌های کوکی را منتشر می‌کنند که قرار است نام هر نهادی را که آن داده را دریافت می‌کند، نشان دهد. هر دو طرف مقصر هستند: پلتفرم‌ها پیش‌فرض‌هایی را ارسال می‌کنند که جمع‌آوری داده‌ها را به حداکثر می‌رسانند، و بانک‌ها این پیش‌فرض‌ها را در برخی از حساس‌ترین جریان‌های خود بدون اعتبارسنجی آنچه که در زمان اجرا انجام می‌دهند، استفاده می‌کنند.

بستن شکاف

این یک سوال انطباق به همان اندازه که یک سوال اخلاقی است.

در اتحادیه اروپا، اسکریپت‌های شخص ثالث مدیریت‌نشده در جریان‌های مواجهه با مشتری، مطابق با الزامات رضایت GDPR و Privacy و برای نهادهای مالی تحت نظارت، قوانین انعطاف‌پذیری عملیاتی و ریسک شخص ثالث DORA است. PSD2 تعهدات امنیتی خود را برای جریان های پرداخت اضافه می کند. در ایالات متحده، مؤسسات بر اساس قانون پادمان قانون Gramm-Leach-Bliley و به طور فزاینده ای تحت قوانین ایالتی مانند CCPA/CPRA وظایفی را انجام می دهند. جدای از قرار گرفتن در معرض نظارتی، این بهداشت اساسی عملیاتی است.

رفع این مشکل با تأیید رفتار زمان اجرا شروع می شود تا اینکه فرض کنیم با آنچه پیکربندی شده مطابقت دارد. این بدان معناست که اسکریپت‌ها واقعا چه کاری را در صفحات افتتاح حساب، وام مسکن، وام و صفحات شبیه‌سازی انجام می‌دهند، اعتبارسنجی می‌کنند، زیرا این صفحات بالاترین ارزش را دارند، نه اینکه چک‌ها را در صفحه اصلی متوقف کنند. همچنین به معنای تماشای برچسبی است که شروع به جمع آوری بیشتر از آنچه در ابتدا برای جمع آوری تنظیم شده بود، شروع می کند، که گاهی اوقات به آن خزش دامنه می گویند.

دید باید به کنترل منجر شود. تیم‌های امنیتی به توانایی جلوگیری از خواندن فیلدهای حساس فرم توسط اسکریپت‌های شخص ثالث و جلوگیری از انتقال داده‌های غیرمجاز، از جمله تکنیک رایج پنهان کردن شناسه‌ها و جزئیات مالی در داخل URL درخواست به جای بدنه درخواست، نیاز دارند، که به این ترتیب چندین مورد از نشت‌ها در تحقیقات ما به مقصد رسیدند.

رضایت باید در عمل معنایی داشته باشد، نه فقط روی کاغذ. رد کردن باید از خروج داده ها از مرورگر جلوگیری کند به جای اینکه صرفا به عنوان یک سیگنال رد شده ثبت شود در حالی که تماس ردیابی به هر حال فعال می شود. این انتخاب همچنین به جای بازنشانی در اولین مرزی که از آن عبور می‌کند، باید با مشتری به هر فریم یا زیر دامنه‌ای که جریان را لمس می‌کند، سفر کند.

ویژگی‌هایی مانند تطبیق پیشرفته خودکار، که به‌طور پیش‌فرض داده‌های مخاطب را هش و ارسال می‌کند، باید خاموش شوند، مگر اینکه این مجموعه مستند، افشا شده و قانونی باشد. کد شخص اول مستحق بررسی دقیق برچسب‌های شخص ثالث است: اثر انگشت و کاوش محلی پورت که برای جلوگیری از کلاهبرداری ساخته شده است می‌تواند یک کنترل قانونی باشد، اما ساخت آن در داخل نیاز به افشا و رضایت را برطرف نمی‌کند.

هیچ یک از اینها بانک ها را ملزم نمی کند که تجزیه و تحلیل یا شخصی سازی را کنار بگذارند. این امر مستلزم این است که اسکریپت‌ها در صفحات حساس را به عنوان بخشی از سطح ریسک مؤسسه در نظر بگیریم که در همان چرخه هر فروشنده دیگری بررسی می‌شود، نه اینکه یک بار پیکربندی شود و به تنهایی باقی بماند. 9 سایت از چهارده سایتی که ما بررسی کردیم، داده ها را از طریق کانالی ارسال می کردند که بنر رضایت آنها بسته شده بود.

این شکاف، بین آنچه که یک اسکریپت مجاز به انجام آن است و آنچه که در واقع انجام می دهد، قبل از اینکه یک تنظیم کننده یا مشتری ابتدا آن را پیدا کند، ارزش دارد که بسته شود.

ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.

این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.

نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Beyond the vault: Who's responsible for what banking sites share?

Nine of fourteen banks broke their own privacy promises: see which trackers customer data reached.

همه‌ی اخبار اقتصاد