1 điểm bởi GN⁺ 2024-07-19 | 1 bình luận | Chia sẻ qua WhatsApp
  • Pixel theo dõi trên website USPS đã gửi địa chỉ bưu chính của khách hàng Informed Delivery đã đăng nhập tới Meta, LinkedIn và Snap; USPS cho biết đã dừng việc này sau khi xác nhận vấn đề
  • Việc thu thập địa chỉ diễn ra trên trang đích Informed Delivery, nơi hiển thị trước ảnh thư sắp được giao; tính đến tháng 3/2024, dịch vụ này có hơn 62 triệu người dùng
  • Trong thử nghiệm của TechCrunch, việc kiểm tra lưu lượng mạng bằng công cụ tích hợp sẵn trong trình duyệt cho thấy mã trên website USPS không chỉ gửi địa chỉ mà còn gửi cả thông tin thiết bị và trình duyệt ra bên ngoài
  • USPS cho biết họ “không biết” về cấu hình thu thập thông tin cá nhân từ URL rồi chia sẻ với mạng xã hội; Meta và LinkedIn nói rằng chính sách của họ cấm gửi thông tin nhạy cảm qua công cụ quảng cáo
  • Mã theo dõi và một phần dữ liệu vị trí trong quá trình giao hàng được nhập trên website USPS cũng bị chia sẻ với Bing, Google, LinkedIn, Pinterest và Snap; USPS không cho biết có yêu cầu xóa dữ liệu đã thu thập hay không

Vấn đề pixel theo dõi trên website USPS

  • USPS đã chia sẻ địa chỉ bưu chính của khách hàng trực tuyến với các công ty quảng cáo và công nghệ như Meta, LinkedIn và Snap
  • USPS cho biết hôm thứ Tư đã khắc phục vấn đề và chấm dứt hoạt động này
    • USPS khẳng định họ “không biết” về việc này
  • Việc chia sẻ diễn ra thông qua mã thu thập dữ liệu ẩn được nhúng khắp website USPS, tức pixel theo dõi
    • Mã này thu thập thông tin như trang đã truy cập khi trang web được tải trong trình duyệt của khách hàng
    • Các công ty công nghệ và quảng cáo cung cấp loại mã này để thu thập thông tin người dùng

Thông tin bị chuyển đi từ Informed Delivery

  • Dữ liệu thu thập bao gồm địa chỉ bưu chính của khách hàng Informed Delivery đã đăng nhập
    • Informed Delivery là dịch vụ cho phép khách hàng xem ảnh thư trước khi thư được giao
  • Chưa rõ có bao nhiêu người bị thu thập thông tin và việc này đã diễn ra trong bao lâu
  • Tính đến tháng 3/2024, Informed Delivery có hơn 62 triệu người dùng

Giải thích từ USPS và các nền tảng quảng cáo

  • Người phát ngôn USPS Jim McKean cho biết USPS sử dụng nền tảng phân tích cho mục đích nội bộ để hiểu mức độ sử dụng sản phẩm và dịch vụ, đồng thời phục vụ tiếp thị dựa trên dữ liệu tổng hợp
  • USPS nói rằng họ không bán hay cung cấp thông tin cá nhân được thu thập từ nền tảng phân tích này cho bên thứ ba
    • Tuy vậy, họ cho biết không nhận ra có một cấu hình thu thập thông tin cá nhân từ URL rồi chia sẻ với mạng xã hội mà USPS không hề biết
  • USPS nói đã lập tức hành động để khắc phục vấn đề, nhưng không công khai biện pháp cụ thể
  • Meta cho biết họ từ lâu đã nêu rõ chính sách rằng nhà quảng cáo không được gửi thông tin nhạy cảm của người dùng qua Business Tools
    • Meta nói hành vi này vi phạm chính sách và hệ thống của họ được thiết kế để lọc dữ liệu nhạy cảm tiềm ẩn có thể phát hiện được
  • LinkedIn cho biết hợp đồng cho công cụ quảng cáo khách hàng của họ quy định rõ việc chia sẻ dữ liệu nhạy cảm là bị cấm
  • Snap không phản hồi yêu cầu bình luận

Cách dữ liệu được gửi đi theo thử nghiệm của TechCrunch

  • TechCrunch đã kiểm tra việc truyền dữ liệu trên website USPS bằng cách dùng công cụ tích hợp sẵn trong trình duyệt hiện đại để kiểm tra lưu lượng mạng
  • Kết quả cho thấy mã thu thập dữ liệu trên website USPS lấy địa chỉ khách hàng từ trang đích Informed Delivery sau khi khách hàng đăng nhập rồi gửi tới Meta, LinkedIn và Snap
  • Cùng đoạn mã đó cũng thu thập loại máy tính và thông tin trình duyệt của người dùng
    • Một số dữ liệu có vẻ đã được giả danh hóa một phần bằng cách dùng mã định danh ngẫu nhiên thay cho tên thật của khách hàng
    • Các nhà nghiên cứu từ lâu đã cảnh báo rằng dữ liệu giả danh vẫn có thể được dùng để tái định danh những cá nhân tưởng như ẩn danh

Chia sẻ mã theo dõi và các trường hợp tương tự

  • Mã theo dõi được nhập trên website USPS cũng bị chia sẻ với các công ty quảng cáo và công nghệ
    • Các bên nhận bao gồm Bing, Google, LinkedIn, Pinterest và Snap
  • Một phần dữ liệu theo dõi trong quá trình giao hàng cũng được gửi đi
    • Ngay cả khi khách hàng không đăng nhập vào website USPS, thông tin vị trí như bưu phẩm đang thực sự ở đâu trong hệ thống bưu chính vẫn bị chia sẻ
  • USPS không cho biết liệu họ có yêu cầu các công ty công nghệ xóa dữ liệu đã thu thập hay không
  • Người phát ngôn của USPS Office of Inspector General chưa bình luận tính đến thời điểm bài báo được đăng
  • Trong vài năm gần đây, nhiều tổ chức đã giảm sử dụng mã theo dõi web
    • Năm 2023, startup chăm sóc sức khỏe từ xa Cerebral cùng các ứng dụng hỗ trợ cai rượu Tempest và Monument đã chia sẻ thông tin sức khỏe riêng tư, bao gồm nội dung đánh giá của người dùng, với các công ty công nghệ và quảng cáo, sau đó cho biết đã gỡ mã theo dõi
    • Cùng năm đó, FTC đã thực thi biện pháp đối với vụ GoodRx chia sẻ dữ liệu sức khỏe khách hàng với nhà quảng cáo, và GoodRx đồng ý trả 1,5 triệu USD
    • BetterHelp bị yêu cầu bồi thường 7,8 triệu USD cho bệnh nhân liên quan đến việc chia sẻ câu trả lời khảo sát sức khỏe riêng tư

1 bình luận

 
GN⁺ 2024-07-19
Ý kiến trên Hacker News
  • Đây là tiêu đề câu view: không phải USPS cố ý chia sẻ, mà là họ đã bất cẩn cho phép pixel theo dõi của một số công ty trên trang Informed Delivery
    Tất nhiên xét từ góc độ bảo vệ quyền riêng tư thì rất tệ, nhưng nên gọi đúng bản chất sự việc

    • Tôi từng phải làm một tính năng tương tự. Từng khách hàng doanh nghiệp muốn rải tùy ý các pixel theo dõi ở nhiều bước khác nhau trong luồng người dùng của họ, và đến giờ tôi vẫn lo liệu lúc đó mình đã đủ hoang tưởng chưa
      Nói thêm cho ai tò mò: khi thỏa điều kiện, JavaScript của trang chính sẽ tạo một phần tử tạm thời, còn URL đích đã ký và có giới hạn thời gian sẽ lưu trữ một đoạn markup tùy ý khá đáng ngại trên một subdomain khác
      Tôi biết thuộc tính srcdoc và dùng nó thì dễ hơn nhiều, nhưng một số mã tracker bị hỏng. Đặc biệt Google Tag Manager lặng lẽ ngừng hoạt động vì có logic kiểm tra xem đó có phải “trang thật” hay không. Vấn đề này cũng xảy ra với srcdoc và còn gây rối khi thử nghiệm bằng URL file://
    • Rốt cuộc vì sao một website của chính phủ lại phải liên kết đến bất cứ thứ gì của những nơi như Facebook, Snapchat? USPS không phải quán cà phê thời thượng hay thương hiệu thiết kế, mà là một cơ quan liên bang của Mỹ, nên phải chịu tiêu chuẩn tin cậy và bảo vệ quyền riêng tư cao hơn nhiều
    • Lẽ ra bạn nên đọc bài đến cuối. TechCrunch đã tự kiểm tra và xác nhận rằng các trang đó đang lấy dữ liệu từ USPS, bao gồm cả địa chỉ nhận thư
      Dù là để phân tích hay vì lợi ích nào đó nhận được từ Facebook v.v., sự bất cẩn khiến USPS để rò rỉ thông tin như vậy là khó chấp nhận, và USPS rõ ràng phải chịu trách nhiệm giống như cách họ sẽ phải chịu trách nhiệm cho một vụ hack nhỏ tạo ra cùng tác động
    • Nếu đã cho phép pixel theo dõi thì tức là đã cố ý chia sẻ dữ liệu. Ai cũng biết pixel theo dõi làm gì
    • Hôm nay tôi nhận được email từ một đồng nghiệp, phía dưới chữ ký có liên kết “Create your own email signature” trỏ đến wisestamp.com. Hóa ra đó là nơi bán dịch vụ chữ ký email cho doanh nghiệp
      Việc quảng cáo một công ty không liên quan trong email công ty đã đủ kém duyên, nhưng tệ hơn là trong email đó có một pixel theo dõi gắn với chính đồng nghiệp của tôi. Nghĩa là mỗi khi ai đó mở email đó, WiseStamp đều có thể biết
      Tôi nói ra thì họ gỡ ngay
  • Việc này cho thấy rõ tình trạng xâm phạm quyền riêng tư lan rộng trong toàn bộ công nghệ quảng cáo. Ngày nay nhiều nền tảng còn hỗ trợ theo dõi sự kiện phía máy chủ để vượt qua việc phát hiện và chặn ở phía client, chẳng hạn như ad blocker chặn pixel theo dõi
    Phạm vi thực tế nghiêm trọng hơn nhiều so với chỉ nhấp chuột và lượt xem, đến mức theo dõi cả các sự kiện như “MakeAnAppointment”, “AddPaymentInfo”, “LoanApplication”
    Đây mới là lý do thật sự khiến TikTok là rủi ro an ninh quốc gia. Nền tảng quảng cáo TikTok được Shopify, Adobe, Segment, WooCommerce và nhiều bên khác dùng rộng rãi thu thập dữ liệu nhạy cảm như đơn thuốc, lịch hẹn khám, hồ sơ vay vốn, chi tiết thẻ tín dụng của cả những người không dùng TikTok. Hàng triệu người không bao giờ dùng TikTok hay Facebook v.v. cũng trở thành đối tượng bị thu thập như vậy dưới danh nghĩa “chuyển đổi người dùng thành khách hàng”
    https://abs.codes/blog/2024/03/tiktoks-all-seeing-eye-survei...
    Ở cấp độ chính sách, rất cần một luật bảo vệ quyền riêng tư dữ liệu cấp quốc gia để xử lý vấn đề mang tính cấu trúc này; còn ở cấp độ kỹ thuật, các cách như quảng cáo zero-knowledge có thể giảm đáng kể rủi ro quyền riêng tư của người dùng

  • Việc người phát ngôn Facebook nói rằng “chúng tôi đã nêu rõ chính sách rằng nhà quảng cáo không được gửi thông tin nhạy cảm qua Business Tools; hành vi đó là vi phạm chính sách, và chúng tôi hướng dẫn nhà quảng cáo cách cấu hình đúng để ngăn chặn điều này” nghe như một câu rất tiện để đẩy trách nhiệm sang người dùng công cụ
    Câu “hệ thống được thiết kế để lọc ra dữ liệu có khả năng nhạy cảm mà có thể phát hiện được” cũng khiến tôi nghi ngờ họ thật sự quan tâm đến mức nào để nó hoạt động đúng. Hoặc có lẽ đó chỉ là một cơ chế hậu kiểm để nói rằng “chúng tôi đã cố”, chứ không có cải tiến liên tục

    • Nếu người ta gửi tin nhắn không phù hợp qua iMessage thì đó cũng là lỗi của Apple à?
    • Lọc những tin nhắn có chứa địa chỉ ư, đúng là một nhiệm vụ gần như bất khả thi đối với cỗ máy của một công ty trị giá hàng chục tỷ đô la nhỉ!
  • Việc chính phủ công khai địa chỉ của tôi dưới bất kỳ hình thức nào đã đủ khiến tôi thật sự tức giận. Hồ sơ cử tri, hồ sơ bất động sản, DMV, USPS đều bằng cách nào đó công khai địa chỉ của công dân hoặc bán cho công ty tư nhân
    Tôi không hiểu vì sao chuyện này lại hợp pháp, và tôi không muốn bất kỳ ai ngoài chính phủ biết địa chỉ của mình

    • Nói chính xác thì USPS không phải là một doanh nghiệp thuộc sở hữu chính phủ như Amtrak, mà được thành lập vào tháng 7/1971 dưới thời Nixon như một cơ quan độc lập của nhánh hành pháp Hoa Kỳ
      Người đứng đầu USPS là Postmaster General, hiện là Louis DeJoy do Trump bổ nhiệm, báo cáo với hội đồng quản trị. Hội đồng này gồm 9 thống đốc cùng Postmaster General và Deputy Postmaster General, do tổng thống đề cử; Postmaster General có thể bị bãi nhiệm bởi đa số tuyệt đối của hội đồng
      USPS chịu sự giám sát của USPS-OIG, văn phòng tổng thanh tra, hiện do Tammy Hull đứng đầu. Họ cũng có “đường dây nóng” để báo cáo gian lận, tội phạm máy tính, sai phạm của nhân viên, v.v., nên đó có thể là điểm khởi đầu
      [0]: https://en.wikipedia.org/wiki/United_States_Post_Office_Depa...
      [1]: https://about.usps.com/who/leadership/board-governors/
      [2]: https://www.uspsoig.gov/
      [3]: https://www.uspsoig.gov/hotline
      [4]: "Can Biden fire US Postmaster General Louis DeJoy?" https://www.federaltimes.com/federal-oversight/2022/08/24/ca...
    • Thành thật mà nói, tôi còn ước chính phủ cũng không biết địa chỉ của mình
  • Có lẽ chuyện này giải thích vì sao tôi không thể gửi đúng mẫu đổi địa chỉ khi bật trình chặn quảng cáo/theo dõi. Tại sao chuyện này lại hợp pháp?

    • Vì luật chưa được sửa đủ để theo kịp thực tế của điện toán mạng hiện đại. Và trong ngắn hạn, không sửa luật thì sinh lời hơn
      Tôi nghĩ cái ngắn hạn đó giờ đang sắp kết thúc. Sự tham nhũng và kém hiệu quả tích tụ vì những lợi ích ngắn hạn đó sẽ bắt đầu thể hiện qua năng suất suy giảm
    • Thật sự nên tránh nộp mẫu đổi địa chỉ vĩnh viễn cho USPS
      USPS bán, cấp phép, tận dụng thông tin đó — hay gọi là gì cũng được — thậm chí dựng gian hàng ở các triển lãm quảng cáo/marketing
      Tốt hơn là đăng ký đổi địa chỉ tạm thời, dùng một lần gia hạn được phép, rồi cắt đứt với USPS. Đến lúc đó bạn hẳn đã tự cập nhật với các liên hệ cá nhân/công việc mà bạn quan tâm
      USPS là một trong những nhà phân phối spam lớn nhất ở Mỹ
    • Ở nhiều nơi, mã quảng cáo/theo dõi nằm trên các luồng không xử lý lỗi đúng cách. Ví dụ như giả định rằng một đối tượng cần thiết luôn tồn tại (window.google.tag chẳng hạn)
      Cần dạy những người làm thực tế dùng try/catch và các cách khác để không làm chết luồng cốt lõi
      Tôi không biết có bất hợp pháp hay không, nhưng chắc chắn đây là một test case thất bại
  • Website của chính phủ không nên tải nội dung bên thứ ba

    • Vì một dự án công việc, gần đây tôi phải truy cập khoảng 200 website chính phủ trên khắp thế giới
      Đáng ngạc nhiên là nhiều trang không chỉ tải nội dung bên thứ ba mà còn thực sự hiển thị cả banner quảng cáo và quảng cáo popover, đặc biệt ở châu Á và châu Phi
      So ra thì ngay cả website chính phủ tệ nhất của Mỹ cũng còn khá hơn
      ¹ https://njfamilycare.dhs.state.nj.us
    • Tôi từng cố mua I-bonds trên website Bộ Tài chính Mỹ, nhưng không mua được vì họ dùng xác minh danh tính của bên thứ ba. Không hiểu chuyện gì đang xảy ra
      Bên thứ ba không thể xác minh tôi. Vì để bảo vệ quyền riêng tư, tôi đã để lại thông tin vô lý ở các công ty tư nhân. Muốn xác minh tôi thì hãy hỏi IRS, DMV, DHS, USCIS
    • Có website chính phủ nào đang làm đúng không?
    • Tôi nghĩ là vì họ không có tiền
    • USPS không phải là chính phủ, mà là một trong những tổ chức phát tán nhiều spam nhất thế giới
  • Pixel theo dõi thật sự là chuyện điên rồ. Nếu các công ty lớn nhất hành tinh trả tiền để được nhúng một script vào trang, thì rất khó tưởng tượng có giải pháp nào ngoài quy định hoặc lập pháp
    Làm sao thắng được điều đó bằng cạnh tranh? Một người giàu hơn đến trả tiền để đừng bán đứng người dùng à? Những thứ như vậy nên bị cấm hẳn

    • Các công ty công nghệ quảng cáo không trả tiền cho website để cài thứ này. Khách hàng cài nó để hiểu liệu quảng cáo mà họ đã trả tiền có dẫn đến kết quả họ quan tâm hay không
      Tôi cũng đã viết về chuyện này ở đây: https://news.ycombinator.com/item?id=41007679
      “Tôi muốn mọi người đăng ký game miễn phí của tôi”
      “Có thể hiển thị quảng cáo cho những người có khả năng quan tâm”
      “Làm sao tôi biết quảng cáo mình trả tiền có thực sự dẫn tới lượt cài đặt không?”
      “Hãy cài script này trên trang hoàn tất đăng ký”
      “Tốt, cảm ơn” — đại khái là luồng như vậy
    • Nếu khiến việc nắm giữ thông tin định danh cá nhân trở nên cực kỳ rủi ro, thì giá trị của việc thu thập dữ liệu đó sẽ trở thành số âm
      Khi đó sẽ ít cần tạo ra kiểu quản lý mèo vờn chuột, cứ chạy theo các cách lách luật mới nhất. Vì ngay từ đầu các công ty sẽ không muốn gánh trách nhiệm đi kèm với việc nắm giữ dữ liệu đó
    • Luật có thể phân biệt chuyện này với jQuery trên CDN như thế nào? CDN cũng theo dõi ở một mức độ nào đó, và một phần còn cần thiết về mặt kỹ thuật. Google thực tế đang dùng dịch vụ Google Fonts để theo dõi lưu lượng truy cập
  • Tôi thật sự ghét kiểu lý luận “À xin lỗi, đó là lỗi máy tính nên chúng tôi không làm gì được”. Nếu đó là hệ thống của các anh, thì đó là trách nhiệm của các anh

  • Không hiểu nổi. Tôi cứ nghĩ tracking pixel là thứ được dùng trên các website sơ sài hoặc ở những nơi muốn theo dõi người dùng trên nhiều trang
    USPS có các trang đã xác thực, nơi họ biết khách hàng là ai. Tại sao họ không phân tích log của chính mình thay vì dựa vào các công ty quảng cáo bên thứ ba?
    Đây thật sự là tai nạn sao?

    • Lạ ở chỗ pixel giờ không còn là pixel nữa. Nó đã trở thành một thuật ngữ marketing chỉ theo dõi liên website, việc ngày xưa được thực hiện bằng pixel. Vì vậy ngay cả những nền tảng phân tích khá tinh vi vẫn được gọi là “pixel”. Tôi cũng không thích cách gọi đó
      USPS có lẽ đã chèn JavaScript của nền tảng quảng cáo vào site vì muốn biết chiến dịch quảng cáo nào hiệu quả và muốn nhắm mục tiêu quảng cáo. Nếu xét việc đây là một cơ quan chính phủ phải tự lo nguồn tài chính, thì bản thân phần đó cũng có thể hiểu được ở mức nào đó
      Vấn đề là mã theo dõi đã được đưa vào những trang không nên có nó, hoặc dữ liệu có thể gửi tới nền tảng phân tích đã không bị giới hạn
  • Nghe có vẻ phóng đại, nhưng tôi nghĩ Mỹ là một quốc gia thất bại. Nhân loại đang rơi vào hỗn loạn vì một cường quốc bá quyền đang sụp đổ trong tay giới lãnh đạo cực kỳ kém năng lực
    Tầng lớp tinh hoa thân hữu qua nhiều thế hệ đã sinh ra sự bất tài, và nói thật đơn giản thì người giàu ngày nay ngu ngốc