فراتر از خزانه: چه کسی مسئول چه چیزی سایت های بانکی است؟
نه بانک از چهارده بانک وعده های خود را در خصوص حفظ حریم خصوصی زیر پا گذاشتند: ببینید اطلاعات مشتریان به کدام ردیاب ها رسیده است.
بانک ها برای متقاعد کردن مشتریان که مراقب اطلاعات شخصی و مالی هستند، هزینه های زیادی را خرج می کنند.
بررسی ما از 14 وبسایت خدمات مالی در سراسر اروپا و ایالات متحده چیز دیگری را نشان داد: اسکریپتهای ردیابی و شخصیسازی تعبیهشده در جریانهای باز کردن حساب، وام مسکن، و جریانهای درخواست وام، جزئیات تماس، هدف مالی و اثر انگشت دستگاه را برای اشخاص ثالث ارسال میکنند، در حالی که 9 سایت از 14 سایت این کار را بدون انتخاب رضایت معتبر انجام میدهند.
شکست ها به سه الگو تقسیم می شوند و تمایز بین آنها از نظر قانونی اهمیت دارد.
اول، برچسبهایی که قبل از بنر کوکی شلیک میشدند، در سایتهای مدیریت ثروت، سرمایهگذاری، بانکداری، و ارائهدهنده پرداخت پاسخ داده شده بودند. بر اساس دستورالعمل حریم خصوصی الکترونیک اتحادیه اروپا، این رفتار هرگز مبنای قانونی نداشت، زیرا قبل از ذخیره یا خواندن هر چیزی در دستگاه، رضایت لازم است.
دوم، ردیابی پس از اینکه کاربر به طور فعال کوکی ها را رد کرد ادامه یافت: در یک سایت، Google Ads و DoubleClick همچنان ایمیل هش شده کاربر را در URL درخواست همراه با سیگنال عدم رضایت دریافت کردند، به این معنی که رد ثبت شد و سپس نادیده گرفته شد.
سوم، مشخصات مالی بدون توجه به وضعیت رضایت لو رفت: مبلغ وام 2500 یورو، مدت 12 ماه و انتخاب بیمه در طی یک درخواست اعتبار شخصی به Google Analytics رسید و در یک بانک پرتغالی، نام، سن و شماره مالیاتی مشتری به عنوان متن کدگذاری شده با Base64 در URL درخواست در حین باز کردن حساب به Evergage ارسال شد.
در یک سایت بانکی هلندی، یک اسکریپت شخص اول، اثرانگشت مرورگر را با درخواستهای تصویر به 127.0.0.1 در پورتهای 7070 و 5938، پورتهای مرتبط با AnyDesk و TeamViewer، ترکیب کرد و به طور موثر بررسی میکرد که آیا نرمافزار دسترسی از راه دور روی دستگاه خود بازدیدکننده اجرا میشود یا خیر.
جایی که مسئولیت آن است
متا و تیک تاک در پاسخ به تحقیقات قبلی در مورد این موضوع، هر کدام به اپراتور وبسایت بهعنوان طرف کنترل جمعآوریشده اشاره کردهاند. متا به کنترل های حریم خصوصی و سیاست خود در برابر به اشتراک گذاری داده های حساس اشاره کرد. TikTok گفت که تبلیغکنندگان تصمیم میگیرند که چه رویدادها و پارامترهایی را ارسال کنند، و تنها آنچه را که شرکا عمدا پیکربندی میکنند، دریافت میکند.
این قاببندی مسئولیت را به طور کامل بر عهده اپراتور وبسایت میگذارد، و تنها در صورتی که این مجموعه چیزی باشد که اپراتور عمدا آن را روشن کرده باشد، باقی میماند. اغلب اینطور نبود. ویژگی تطبیق پیشرفته خودکار متا به طور پیشفرض در Meta Pixel روشن است و در آن حالت پیشفرض، دادههای فرم تماس را بدون هیچ مرحله پیکربندی جداگانهای از طرف مالک سایت ضبط و هش میکند.
مهندس بانکی که یک قطعه ردیابی استاندارد را اضافه می کند، ایمیل و شماره تلفن متقاضی وام مسکن را به متا ارسال نمی کند. پیکسل به طور پیش فرض این کار را انجام می دهد. تطبیق یک سیاست در برابر جمعآوری دادههای حساس با ویژگیهایی که بهطور پیشفرض آنها را جمعآوری میکند، دشوار است.
که مسئولیت خود بانک را از بین نمی برد. بانکها انتخاب میکنند کدام فروشندهها را مستقر کنند، بنرهای رضایت را در مقابل مشتریان قرار میدهند و خطمشیهای کوکی را منتشر میکنند که قرار است نام هر نهادی را که آن داده را دریافت میکند، نشان دهد. هر دو طرف مقصر هستند: پلتفرمها پیشفرضهایی را ارسال میکنند که جمعآوری دادهها را به حداکثر میرسانند، و بانکها این پیشفرضها را در برخی از حساسترین جریانهای خود بدون اعتبارسنجی آنچه که در زمان اجرا انجام میدهند، استفاده میکنند.
بستن شکاف
این یک سوال انطباق به همان اندازه که یک سوال اخلاقی است.
در اتحادیه اروپا، اسکریپتهای شخص ثالث مدیریتنشده در جریانهای مواجهه با مشتری، مطابق با الزامات رضایت GDPR و Privacy و برای نهادهای مالی تحت نظارت، قوانین انعطافپذیری عملیاتی و ریسک شخص ثالث DORA است. PSD2 تعهدات امنیتی خود را برای جریان های پرداخت اضافه می کند. در ایالات متحده، مؤسسات بر اساس قانون پادمان قانون Gramm-Leach-Bliley و به طور فزاینده ای تحت قوانین ایالتی مانند CCPA/CPRA وظایفی را انجام می دهند. جدای از قرار گرفتن در معرض نظارتی، این بهداشت اساسی عملیاتی است.
رفع این مشکل با تأیید رفتار زمان اجرا شروع می شود تا اینکه فرض کنیم با آنچه پیکربندی شده مطابقت دارد. این بدان معناست که اسکریپتها واقعا چه کاری را در صفحات افتتاح حساب، وام مسکن، وام و صفحات شبیهسازی انجام میدهند، اعتبارسنجی میکنند، زیرا این صفحات بالاترین ارزش را دارند، نه اینکه چکها را در صفحه اصلی متوقف کنند. همچنین به معنای تماشای برچسبی است که شروع به جمع آوری بیشتر از آنچه در ابتدا برای جمع آوری تنظیم شده بود، شروع می کند، که گاهی اوقات به آن خزش دامنه می گویند.
دید باید به کنترل منجر شود. تیمهای امنیتی به توانایی جلوگیری از خواندن فیلدهای حساس فرم توسط اسکریپتهای شخص ثالث و جلوگیری از انتقال دادههای غیرمجاز، از جمله تکنیک رایج پنهان کردن شناسهها و جزئیات مالی در داخل URL درخواست به جای بدنه درخواست، نیاز دارند، که به این ترتیب چندین مورد از نشتها در تحقیقات ما به مقصد رسیدند.
رضایت باید در عمل معنایی داشته باشد، نه فقط روی کاغذ. رد کردن باید از خروج داده ها از مرورگر جلوگیری کند به جای اینکه صرفا به عنوان یک سیگنال رد شده ثبت شود در حالی که تماس ردیابی به هر حال فعال می شود. این انتخاب همچنین به جای بازنشانی در اولین مرزی که از آن عبور میکند، باید با مشتری به هر فریم یا زیر دامنهای که جریان را لمس میکند، سفر کند.
ویژگیهایی مانند تطبیق پیشرفته خودکار، که بهطور پیشفرض دادههای مخاطب را هش و ارسال میکند، باید خاموش شوند، مگر اینکه این مجموعه مستند، افشا شده و قانونی باشد. کد شخص اول مستحق بررسی دقیق برچسبهای شخص ثالث است: اثر انگشت و کاوش محلی پورت که برای جلوگیری از کلاهبرداری ساخته شده است میتواند یک کنترل قانونی باشد، اما ساخت آن در داخل نیاز به افشا و رضایت را برطرف نمیکند.
هیچ یک از اینها بانک ها را ملزم نمی کند که تجزیه و تحلیل یا شخصی سازی را کنار بگذارند. این امر مستلزم این است که اسکریپتها در صفحات حساس را به عنوان بخشی از سطح ریسک مؤسسه در نظر بگیریم که در همان چرخه هر فروشنده دیگری بررسی میشود، نه اینکه یک بار پیکربندی شود و به تنهایی باقی بماند. 9 سایت از چهارده سایتی که ما بررسی کردیم، داده ها را از طریق کانالی ارسال می کردند که بنر رضایت آنها بسته شده بود.
این شکاف، بین آنچه که یک اسکریپت مجاز به انجام آن است و آنچه که در واقع انجام می دهد، قبل از اینکه یک تنظیم کننده یا مشتری ابتدا آن را پیدا کند، ارزش دارد که بسته شود.
ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
Beyond the vault: Who's responsible for what banking sites share?
Nine of fourteen banks broke their own privacy promises: see which trackers customer data reached.