Минулого року користувачі Android були шоковані, коли виявили на своїх пристроях Android System SafetyCore, встановлений без їхньої згоди. Системний компонент непомітно аналізує контент, а деякі власники смартфонів досі намагаються повністю його видалити. Тим часом Google розробляє API, який відкриє функції класифікації контенту стороннім застосункам.
Після видалення SafetyCore може знову з’явитися на пристрої.
«Перевірте свій телефон, вони знову його встановили», написав учасник спільноти r/degoogle, опублікувавши знімок екрана, на якому SafetyCore знову з’явився на його пристрої.
Інший користувач попередив, що цей «дуже небезпечний» застосунок працює на смартфонах «просто зараз і без дозволу власників».
Минулого року SafetyCore спричинив хвилю обурення, оскільки компонент, який нібито непомітно «сканує всі ваші фотографії», встановили без попередження. Користувачі не довіряли йому через відсутність іконки та зрозумілого пояснення його функцій. Чимало людей і досі неправильно розуміють, для чого насправді призначений SafetyCore.

Ця ситуація спонукала незалежних розробників створити SafetyCore v2000000000, порожню програму-заглушку з такою самою назвою та навмисно завищеним номером версії. Користувачі встановлюють її вручну зі стороннього джерела, щоб Google Play не міг замінити заглушку справжнім SafetyCore.
Google запевняє, що застосунок не порушує конфіденційність, оскільки обробляє дані лише на пристрої та призначений для захисту користувачів.
Водночас експерти з безпеки попереджають, що з часом технологія аналізу зображень може вийти за межі свого початкового призначення та перетворитися на обов’язковий рівень перевірки контенту. Чимало технологічних оглядачів досі радять видалити SafetyCore та публікують відповідні інструкції.
«Багатьох користувачів Android непокоїть саме встановлення без їхньої згоди, а не сканування як таке», зазначає All About Cookies
Тепер у документації Google для розробників описано новий публічний API ContentSafetyManager, який наразі перебуває в розробці. Він дозволить стороннім застосункам для Android використовувати под под подібну функцію перевірки контенту безпосередньо на пристрої.
SafetyCore класифікує зображення безпосередньоо на пристрої, щоб захистити користувачів від небажаного перегляду фотографій з з оголеними тілами під час їх отримання, надсилання або пересилання в Google Messages.
Раніше SafetyCore описували як застосунок, що «надає спільну інфраструктуру, яку інші застосунки можуть використовувати для захисту користувачів від небажаного контенту».
«Класифікація контенту відбувається виключно на вашому пристрої, а її результати не передаються Google», йдеться в довідковій документації.
Google рекомендує користувачам не видаляти SafetyCore, оскільки компонент обробляє дані безпосередньо на пристрої та підтримує функції безпеки Android. Передусім він забезпечує роботу попереджень про делікатний контент у Google Messages. Ця функція розмиває зображення з оголеними тілами, показує попередження та надає корисну інформацію, яка допомагає користувачам безпечніше взаємодіяти з таким контентом.

Google заявляє, що ця функція не передає на сервери компанії дані, за якими можна ідентифікувати користувача, а також перевірений контент чи результати його класифікації.
«Ця функція не надсилає виявлені зображення з оголеними тілами до Google», запевняє компанія.
«Зображення класифікуються лише тоді, коли їх надсилають через Google Messages з увімкненою функцією попереджень про делікатний контент».
За наявними даними, для класифікації контенту застосунок використовує модель машинного навчання, яка працює безпосередньо на пристрої.
Android представив новий API для розробників, ContentSafetyManager. Він використовує вбудовану в пристрій службу безпеки для класифікації контенту та відкриває цю функцію стороннім застосункам.
Наразі ContentSafetyManager додано до рівня API 10000. Це спеціальне тимчасове позначення, яке використовується для поточної версії Android, що перебуває на стадії попереднього тестування або бета-розробки.
«Він дозволяє застосункам, які отримали відповідний дозвіл, керувати службою безпеки контенту, налаштованою на пристрої», йдеться в документації API.
API може обробляти не лише зображення, а й інші типи медіафайлів. Він підтримує медіатипи MIME та необроблені файлові дані.
Фактично застосунок зможе попросити систему проаналізувати вибраний контент, після чого ContentSafetyManager поверне один із чотирьох результатів: дозволено, показати попередження, заблоковано або не класифіковано.
У документації не зазначено, чи використовує новий API безпосередньо застосунок SafetyCore. Окремої категорії для зображень з оголеними тілами серед доступних результатів також немає.
Ймовірно, ContentSafetyManager має надати Android-застосункам стандартизований спосіб перевіряти безпечність контенту безпосередньо на пристрої. Файли при цьому не повинні залишати смартфон. Отримавши результат перевірки, застосунок зможе самостійно вирішити, що робити далі, наприклад показати зображення, розмити його або повністю приховати.
Водночас Google не може повністю контролювати, як сторонні застосунки використовуватимуть отримані результати.
«Мене не дивує, що Google створила щось подібне. Мене турбує те, що навіть я, людина, повністю занурена у світ технологій, тривалий час нічого про це не знала. Якщо цього не помітила я, уявіть, скільки людей, для яких конфіденційність навіть не є пріоритетом, узагалі не розуміють, що відбувається», сказала дослідниця інформаційної безпеки Cybernews Раса Юргутіте.
Вона також попередила про небезпеку поступового звикання суспільства до подібних технологій.
«Ми нормалізуємо рівень стеження, якого самі повністю не розуміємо, і усвідомимо це лише тоді, коли буде надто пізно», зазначила Раса Юргутіте.
Потенційно так.
Якщо шкідливий застосунок отримає надмірні системні дозволи, він зможе зловживати функцією перевірки контенту для аналізу великої кількості фотографій та інших файлів користувача.
Це може призвести до прихованого профілювання та серйозних порушень конфіденційності. У гіршому випадку зловмисники зможуть знаходити й викрадати приватні фотографії або інші особисті дані, а потім використовувати їх для шантажу та вимагання викупу.
Водночас сама класифікація контенту не надає застосунку доступу до всіх фотографій та інших файлів на пристрої. Для цього програма все одно повинна отримати відповідні дозволи. Якщо шкідливий застосунок уже має такий доступ, зловмисники можуть скористатися й іншими способами для досягнення тієї самої мети.
Проте локальна функція перевірки може надати їм швидкий і зручний спосіб розподіляти контент між чотирма категоріями. Для цього не доведеться завантажувати великі обсяги даних на зовнішні сервери або додавати до шкідливої програми окремі інструменти аналізу.
У своїх рекомендаціях Google закликає розробників «запитувати лише мінімальні дозволи, необхідні для роботи відповідної функції».
Наразі Android System SafetyCore має п’ять системних дозволів:
перегляд мережевих підключень;
повний доступ до мережі;
автоматичний запуск разом із пристроєм;
запобігання переходу пристрою в режим сну;
читання конфігурації сервісів Google.
Згідно з розділом «Безпека даних» у Google Play, SafetyCore не збирає інформацію та не передає її стороннім компаніям.
Дорослі користувачі можуть самостійно ввімкнути попередження про делікатний контент. Для підлітків, які не перебувають під батьківським наглядом, ця функція активована за замовчуванням, однак її можна вимкнути.
Керувати функцією можна в налаштуваннях Google Messages. Для цього потрібно відкрити розділ «Захист і безпека» та вибрати пункт керування попередженнями про делікатний контент.
Попри запевнення Google, чимало оглядачів і досі рекомендують користувачам видалити SafetyCore.
За даними Google Play, Android System SafetyCore має понад один мільярд завантажень. Його середня оцінка становить 3,6 бала з п’яти на основі майже 240 тисяч відгуків.
В одному з відгуків користувач різко розкритикував застосунок і поставив під сумнів заяви Google про локальну обробку даних.
«Один із найбільш антиутопічних застосунків в інтернеті. Його опис навмисно розпливчастий, а встановлюється він без згоди користувача. Google стверджує, що все відбувається локально, але Wireshark нібито показує інше, причому йдеться про значний обсяг даних. Одразу видалив застосунок, відмовився від сервісів Google і замінив їх на microG та Aurora Store», йдеться у відгуку.
Apple також стикалася з критикою через технології перевірки зображень. У 2021 році компанія представила інструмент для виявлення матеріалів із сексуальним насильством над дітьми, відомих як CSAM. Ініціатива спричинила хвилю обурення в усьому світі.
Нині на пристроях Apple працює схожа система розмиття зображень з оголеними тілами під назвою Communication Safety. Вона використовує локальну модель машинного навчання для аналізу потенційно небезпечних фотографій і відео та ввімкнена за замовчуванням.
Apple також дозволяє стороннім застосункам використовувати цю технологію виявлення делікатного контенту за допомогою фреймворку SensitiveContentAnalysis.