공식 앱 스토어에서 직접 VPN을 다운로드하면 디지털 개인 정보 보호가 보장된다고 생각했다면 다시 생각해 볼 때입니다.
최근 우리는 스토어 테스트 표준에 대한 대대적인 감사를 실시했는데, 그 결과 App Store와 Google Play 모두에서 심각한 품질 관리 부족이 드러났습니다.
우리는 3,392개의 Android VPN 앱(1,000회 이상 다운로드)과 1,387개의 iOS VPN 앱(최소 1개의 리뷰)을 분석하여 개발자 투명성과 스토어 테스트 표준을 평가했습니다.
Google Play는 투명성과 평판의 거의 모든 측면에서 Apple의 App Store보다 훨씬 나쁜 것으로 보입니다. 실제로는 단지 61.4% (851) iOS 앱은 모든 주요 검증 테스트를 통과했지만 Android는 뒤처져 있습니다. 40.8% (1,210) 동일한 테스트를 통과합니다.
공식 App Store에서 VPN을 사용할 수 있다고 해서 이것이 합법적이라는 의미는 아닙니다. 모바일 VPN의 보안에 대해 데이터가 알려주는 내용은 다음과 같습니다.
성능 및 품질 관리 정보
웹 트래픽을 VPN에 넘겨주면 개발자가 실제 등록된 기업일 것이라고 기대합니다. 그러나 상점 실행에 대한 데이터는 이러한 수천 개의 애플리케이션이 기본적인 엔터프라이즈 인프라조차 갖추고 있지 않음을 입증합니다.
개발자의 웹사이트를 유지하는 데 있어 Apple이 선두를 달리고 있습니다. 우리의 정보는 보여줍니다 82.7% (1,147) 의 iOS 앱이 올바른 개발자 웹사이트를 유지하고 있습니다. 반대로 혼자서 52.2% (1,774) 전체 Android 앱 수가 동일한 작업을 수행할 수 있습니다(실제로 URL 나열을 시도한 Android 앱의 59.8%에 해당).
그러나 문제는 깨진 링크보다 더 심각합니다. 46.9% 유효한 Android 웹사이트(832) 및 47.5% Android의 일반 개인정보 보호정책(1,612)은 전적으로 Google 사이트 도구, GitHub 및 Blogger와 같은 타사 도메인에 의존합니다.
전체적으로 1,200개 이상의 Android 개발자 웹사이트 또는 개인정보 보호정책 링크가 무료 Google 페이지로 직접 연결됩니다. Apple은 여기서 더 나은 성능을 발휘하지만 안전하지는 않습니다. 15.6% iOS 웹사이트(179) 및 18.3% iOS 개인 정보 보호 정책(217)은 여전히 이러한 무료 호스트에 의존합니다.
그래서 뭐?
Blogger나 Google 사이트 도구와 같은 무료 플랫폼에 의존한다는 것은 기업 인프라와 재정적 투자가 전혀 부족하다는 것을 의미합니다. 개발자가 사용자 정의 도메인에 몇 달러를 지출할 의향이 없다면 안전한 AES-256 암호화 또는 서버 유지 관리에 투자하도록 어떻게 설득할 수 있습니까?
더 나쁜 것은 무료 타사 계정이 호스트에 의해 일시 중지되거나 삭제되면 개발자 지원 및 개인 정보 보호 문서가 즉시 손실된다는 것입니다.
개발자 연락처 요구 사항과 관련하여 플랫폼 차이점은 동일합니다. Google Play에서는 개발자에게 이메일 주소 제공을 요구합니다. 65.1% 의 Android 앱(2,208개)이 @gmail.com 또는 @yahoo.com과 같은 무료 공개 도메인 서비스를 사용합니다.
한편 iOS는 개발자에게 이메일 주소를 지정할 것을 전혀 요구하지 않으며 이메일 주소만 있으면 됩니다. 16.2% iOS VPN 수(225개 앱)
개발자가 연락처 이메일을 남길 수 있고 운영자가 완전히 익명을 유지할 수 있습니다. 이는 사용자가 GDPR 데이터 액세스 또는 삭제 요청과 같은 기본적인 개인 정보 보호 권리를 행사하는 것을 방지합니다.
여기에는 “회사”가 등록된 사업체가 아닌 자연적 또는 임시적 실체임을 분명히 명시하고 있어 법적 책임과 데이터 개인정보 보호 규정 준수가 사실상 불가능합니다.
개인 정보 보호 정책 허위 진술 및 상용구 네트워크
VPN은 개인 정보 보호 정책만큼만 신뢰할 수 있습니다. ExpressVPN 및 NordVPN과 같은 프리미엄 제공업체는 로그 없음 주장을 확인하기 위해 정기적인 독립 감사를 받습니다. 오히려 우리의 감사 결과 수백 개의 모바일 VPN이 합법적인 서비스를 위장하기 위해 완전히 횡설수설, 일반 또는 모방 텍스트를 사용하는 것으로 나타났습니다.
한 예에서 우리는 발견했습니다. 13개의 iOS 앱 편집되지 않은 템플릿 자리 표시자가 포함된 동일한 텍스트를 공유합니다. 개발자들이 법률 문서를 읽을 생각조차 하지 않았기 때문에 텍스트에는 여전히 다음과 같은 내용이 있습니다. “이 개인정보 보호정책에 대해 질문이 있는 경우 support@example.com으로 문의하세요.” 여기에서 편집되지 않은 동일한 정책 중 하나를 볼 수 있습니다.
이러한 편집되지 않은 템플릿은 트래픽 로깅, IP 추적 또는 대역폭 모니터링과 같은 특정 VPN 관행에 대한 구속력이 없습니다. 사용자는 실제로 법적 정책이 없는데도 자신이 보호받고 있다고 오해하게 됩니다.
또한 이러한 프로그램의 상당 부분은 일반 개인 정보 보호 문서를 호스팅하는 사이트인 “정책 생성 팜”에 의존합니다. 감사 결과 다음과 같은 사실이 밝혀졌습니다.
- 48개의 안드로이드 앱 projeto10.top의 호스팅 정책
- 40개 프로그램 freeprivacypolicy.com 사용
- 19개 프로그램 termsfeed.com을 사용하여
자동 정책 생성기에는 정확성을 보장하지 않는다는 법적 고지 사항이 포함되는 경우가 많습니다. 또한 호스트 플랫폼은 개발자의 통지 없이 페이지를 수정하거나 삭제하여 사용자에게 유효한 개인 정보 보호 약관을 제공하지 못할 수 있습니다.
아마도 그 결과는 터무니없는 것일 수도 있습니다. 시그마 VPN다운로드 수가 100,000회를 넘는 Android 앱입니다. 나열된 개인 정보 보호 정책은 전혀 정책이 아닙니다. 대신, 개인 정보 보호 정책을 생성하는 방법에 대한 Wix 지원 백업 문서로 직접 링크됩니다.
정책이 고유하더라도 너무 짧아서 아무 의미도 없는 경우가 많습니다. 감사 결과, 2.3% 유효한 Android 정책(72) 및 6.6% 유효한 iOS 정책(78)에는 250단어 이하가 포함됩니다. 이와 같이 매우 잘린 정책에는 로깅, 제3자에 의한 데이터 공유, 관할권 및 데이터 보존 기간에 대한 필요한 법적 공개가 부족합니다.
소비자 조언과 실질적인 통찰력
그렇다면 연기를 다운로드하거나 더 나쁜 데이터 수집의 공포 없이 앱 스토어를 안전하게 탐색하려면 어떻게 해야 할까요? “다운로드”를 클릭하기 전에 자신을 보호하기 위한 조치 목록은 다음과 같습니다.
- 도메인 확인: 공급자가 Blogger 또는 Google 사이트 도구의 무료 하위 도메인이 아닌 제품 이름과 일치하는 독립적인 맞춤 웹 도메인을 운영하는지 항상 확인하세요. 그들이 자신의 웹사이트를 소유하지 않았다면 귀하의 웹 트래픽도 소유해서는 안 됩니다.
- 정책 감사 체크리스트: ‘개인정보 보호정책’이라는 단어만 믿지 마세요. 링크를 열고 일반적인 이메일 자리 표시자(예: support@example.com), 생성기 하단 또는 VPN이 아닌 광범위한 용어에 대한 텍스트를 검색하세요. 정책에 연결이나 활동 로깅이 명확하게 요구되지 않는지 확인하세요.
- 연락처 확인: 구독하기 전에 개발자의 연락 채널을 확인하세요. 책임 및 계정 삭제를 위한 메커니즘이 실제로 있는지 확인하기 위해 이메일을 보내세요.
결론
Google Play 링크 확인을 사용하면 임시 블로그, 빈 페이지 및 자동 생성 사이트를 사용하여 수백 개의 앱이 작동할 수 있습니다. Apple은 웹 링크 구현에 있어 더 나은 작업을 수행하고 있지만, 가장 큰 단점은 개발자가 완전히 익명을 유지할 수 있고 사용자가 iOS 개발자에게 법적 책임을 물을 방법이 없다는 것입니다.
우리 조사에 대해 Apple은 기록에 대한 언급을 거부하고 대신 보안 지침과 앱 검토 프로세스를 언급했습니다. 한편 구글 대변인은 “조사 중”이라며 “우리 정책을 위반하는 앱이 발견되면 문제의 앱을 검토하고 적절한 조치를 취하겠다”고 말했다.
결론은 현대 사이버 보안의 중요한 교훈입니다. 스토어 등록정보 유효성 검사는 운영 적법성이나 개인정보 보호가 아닌 기본 제출 패턴 준수를 반영합니다. 귀하의 개인 정보로 모바일 VPN을 신뢰하기 전에 항상 직접 조사해 보십시오.