Ανάλυση ιδιωτικότητας σε conversational AI: Διαρροή δεδομένων σε τρίτους παρόχους διαφημίσεων
Πρωτότυπος τίτλος: "AI companies leak data to advertisers [pdf]" (από damaru2)
Η έρευνα αποκαλύπτει ότι δημοφιλείς υπηρεσίες παραγωγικής τεχνητής νοημοσύνης (Generative AI) ενσωματώνουν τεχνολογίες παρακολούθησης (tracking) που διαρρέουν ευαίσθητα δεδομένα χρηστών, όπως prompts και τίτλους συνομιλιών, σε τρίτους διαφημιστές. Η μελέτη αναδεικνύει μια νέα επιφάνεια επίθεσης στην ιδιωτικότητα, όπου τα τεχνουργήματα των συνομιλιών συνδέονται με μόνιμα αναγνωριστικά χρηστών.
Η ενσωμάτωση του ad-tech οικοσυστήματος στο AI
Η έρευνα από το IMDEA Networks καταδεικνύει ότι οι υπηρεσίες conversational AI δεν αποτελούν πλέον απομονωμένα περιβάλλοντα εμπιστευτικότητας. Αντιθέτως, υιοθετούν μοντέλα εσόδων βασισμένα στη διαφήμιση, ενσωματώνοντας υποδομές παρακολούθησης (tracking) που συναντάμε παραδοσιακά στο web και στο mobile. Η χρήση SDKs τρίτων επιτρέπει τη συλλογή δεδομένων που υπερβαίνουν τα τυπικά behavioral metrics, στοχεύοντας απευθείας στο περιεχόμενο των αλληλεπιδράσεων.
Νέες απειλές για την ιδιωτικότητα (Privacy Attack Surface)
Σε αντίθεση με την παραδοσιακή περιήγηση, οι πλατφόρμες AI παράγουν «τεχνουργήματα συνομιλίας» (conversation-derived artifacts). Η μελέτη ανέδειξε ότι 6/9 web clients και 3/8 Android εφαρμογές διαρρέουν πληροφορίες όπως prompts, τίτλους και screenshots σε τρίτους. Το κρισιμότερο εύρημα είναι η σύνδεση αυτών των δεδομένων με μόνιμα αναγνωριστικά (π.χ. hashed emails), γεγονός που επιτρέπει το cross-service tracking και την πλήρη σκιαγράφηση του προφίλ του χρήστη.
Αρχιτεκτονικά κενά και διαφάνεια
Η ανάλυση των Android εφαρμογών μέσω απομεταγλώττισης (decompilation) και δυναμικής ανάλυσης (dynamic analysis) αποκάλυψε ότι η διαλειτουργικότητα (interoperability) με διαφημιστικά δίκτυα είναι συχνά ενσωματωμένη βαθιά στον κώδικα. Επιπλέον, η έλλειψη ελέγχων πρόσβασης σε permalinks συνομιλιών αποτελεί σοβαρό σημείο συμφόρησης (bottleneck) για την ασφάλεια, καθώς επιτρέπει την ακούσια δημόσια έκθεση ευαίσθητων δεδομένων. Η συμμόρφωση με τον GDPR και την ePrivacy Directive παραμένει αμφίβολη, δεδομένης της πολυπλοκότητας των data flows μεταξύ των AI providers και των ATS (Advertising and Tracking Services).
Ανακαλύψτε καινοτόμα open-source εργαλεία και κρυμμένα διαμάντια ανοιχτού κώδικα.