Cách TikTok qua mặt iOS để theo dõi người dùng

22/08/2022 14:28 Hoạt động doanh nghiệp Phúc Thịnh
Trình duyệt tích hợp sẵn trong TikTok bị phát hiện chứa đoạn mã có thể theo dõi mọi hành động duyệt web của người dùng.
TikTok thường xuyên đối mặt thông tin tiêu cực về quyền riêng tư. Ảnh: TikTok.
TikTok thường xuyên đối mặt thông tin tiêu cực về quyền riêng tư. Ảnh: TikTok.

Trình duyệt tích hợp sẵn trong TikTok bị phát hiện chứa đoạn mã có thể theo dõi mọi hành động duyệt web của người dùng.

Felix Krause, nhà nghiên cứu bảo mật tại Fastlane cho biết TikTok có thể theo dõi mọi thao tác trên màn hình, kể cả ký tự gõ phím nếu sử dụng trình duyệt trong app. Đây là phát hiện tương tự chức năng trình duyệt trong ứng dụng của Facebook, Instagram mà Krause đã cảnh báo trước đó.

Với kẽ hở này, ứng dụng có thể kích hoạt mã JavaScript để thu thập những thông tin nhạy cảm như mật khẩu hay tài khoản ngân hàng. Khi người dùng nhấn vào quảng cáo, liên kết trong bài viết hay hồ sơ tài khoản, TikTok sẽ truy cập trang web bằng trình duyệt tích hợp thay vì chuyển sang Chrome hay Safari.

Theo Krause, trình duyệt trong TikTok bao gồm một số mã JavaScript, cho phép ứng dụng theo dõi hành động của người dùng trên trang web mà không cần sự đồng ý.

Tích hợp nhưng "không sử dụng"

"Đây là quyết định được công ty chủ động lựa chọn. Đó là kỹ thuật không hề đơn giản, và không thể xảy ra do nhầm lẫn hay vô tình... Chúng tôi không biết TikTok sử dụng kỹ thuật này làm gì, nhưng về mặt kỹ thuật, điều đó tương đương việc cài cắm keylogger (phần mềm theo dõi gõ phím) lên website bên thứ ba", Krause nhận xét.

Cách TikTok qua mặt iOS để theo dõi người dùng ảnh 1

Đoạn mã JavaScript trong trình duyệt tích hợp của TikTok có khả năng theo dõi người dùng. Ảnh: Felix Krause.

Krause là nhà sáng lập Fastlane, dịch vụ thử nghiệm và triển khai ứng dụng được Google mua lại năm 2017.

Đại diện TikTok phản đối kịch liệt cáo buộc sử dụng trình duyệt tích hợp để theo dõi người dùng. Công ty xác nhận tính năng theo dõi tồn tại trong mã nhưng không sử dụng.

"Tương tự những nền tảng khác, chúng tôi sử dụng trình duyệt trong app để mang đến trải nghiệm tối ưu. Các mã JavaScript được đề cập chỉ dùng để tìm lỗi, khắc phục sự cố và theo dõi hiệu quả trải nghiệm, ví dụ như kiểm tra xem trang web tải nhanh đến đâu, có bị treo hay không", Maureen Shanahan, đại diện của TikTok cho biết.

Theo TikTok, mã JavaScript nằm trong bộ công cụ phát triển phần mềm (SDK) của bên thứ ba, dùng để xây dựng và duy trì ứng dụng. Công ty cho biết bộ SDK chứa một số tính năng mà app không dùng đến, từ chối tiết lộ tên công ty phát triển công cụ.

Nghiên cứu của Krause chỉ cho thấy sự tồn tại của đoạn mã theo dõi người dùng trong TikTok, không khẳng định ứng dụng đang thu thập, gửi dữ liệu về máy chủ hoặc chia sẻ cho bên thứ ba. Dù vậy, một ứng dụng ngẫu nhiên với trình duyệt web tích hợp sẽ có khả năng này.

Đây không phải lần đầu TikTok đối mặt thông tin tiêu cực về quyền riêng tư. Vào tháng 6, BuzzFeed phỏng vấn những cựu nhân viên, khẳng định dữ liệu người dùng TikTok ở Mỹ đã bị nhân viên tại Trung Quốc truy cập nhiều lần.

Giữa tháng 8, nền tảng này đã công bố một số thay đổi để tránh ảnh hưởng đến cuộc bầu cử giữa nhiệm kỳ diễn ra vào tháng 11 tại Mỹ, nhấn mạnh về quyền riêng tư của người dùng.

Lỗ hổng từ trình duyệt trong app

Trước đó, Krause cũng đăng tải nghiên cứu cho thấy Facebook và Instagram có thể theo dõi mọi hành động của người dùng thông qua trình duyệt tích hợp trong app. Ngày 18/8, Krause đã phát hành InAppBrowser.com, website giúp kiểm tra trình duyệt trong Instagram hay Facebook có khả năng theo dõi người dùng hay không.

7 ứng dụng được Krause thử nghiệm gồm TikTok, Facebook, Messenger, Instagram, Snapchat, Amazon và Robinhood. Tất cả được cài trên iPhone. Kết quả, TikTok, Instagram và Facebook chứa đoạn mã có thể theo dõi thao tác chạm hoặc bôi đen văn bản, riêng TikTok còn có khả năng thu thập dữ liệu gõ phím.

Alisha Swinteck, phát ngôn viên Meta, công ty mẹ của Facebook không trả lời câu hỏi liên quan đến đoạn mã, nhưng khẳng định trình duyệt trong app là tính năng phổ biến. Trình duyệt của Facebook còn hỗ trợ tự động điền nội dung, bảo mật người dùng trước các website độc hại.

"Bổ sung tính năng nào cũng cần gắn thêm mã. Chúng tôi đã thiết kế cẩn thận các trải nghiệm nhằm tôn trọng quyền riêng tư của người dùng, kể cả cách sử dụng dữ liệu để quảng cáo", Swinteck cho biết.

Cách TikTok qua mặt iOS để theo dõi người dùng ảnh 2

Trình duyệt trong app dễ dàng bị khai thác để lấy dữ liệu người dùng. Ảnh: TechNadu.

Meta giải thích một số cú pháp trong JavaScript có thể gây hiểu lầm. Ví dụ, chữ "message" nói đến việc giao tiếp giữa các thành phần trong mã, không phải tin nhắn của người dùng.

Để tránh bị theo dõi hoặc lộ dữ liệu, người dùng cần hạn chế điền các thông tin nhạy cảm trên trình duyệt có sẵn trong app, hoặc không truy cập ứng dụng tích hợp trình duyệt web. Ngoài ra, người dùng có thể chuyển sang sử dụng phiên bản web của Instagram hay Facebook.

Krause bày tỏ mong muốn các nền tảng loại bỏ trình duyệt trong app, thay bằng Chrome hay Safari. Hiện tại, TikTok và các app của Meta đều có tùy chọn mở liên kết bằng trình duyệt bên ngoài, nhưng chỉ hiển thị sau khi người dùng truy cập bằng trình duyệt tích hợp sẵn.

Các tin khác

Đường vượt biển Cần Giờ: khởi tạo “siêu điểm đến” đô thị biển phía Nam

Đường vượt biển Cần Giờ: khởi tạo “siêu điểm đến” đô thị biển phía Nam

Trong bối cảnh TP.HCM mở rộng sau sáp nhập Bà Rịa - Vũng Tàu, đề xuất của Tập đoàn Vingroup về nghiên cứu đầu tư đường vượt biển nối Cần Giờ với Vũng Tàu theo hình thức BT đang thu hút sự chú ý.
VinMetal có làm thay đổi cục diện thị trường thép Việt Nam?

VinMetal có làm thay đổi cục diện thị trường thép Việt Nam?

Tập đoàn Vingroup thành lập Công ty Cổ phần Sản xuất và Kinh doanh VinMetal với vốn đầu tư 10.000 tỷ đồng, hướng tới tổ hợp sản xuất thép công nghệ cao tại Vũng Áng (Hà Tĩnh) công suất 5 triệu tấn/năm.
G-DRAGON 2025 WORLD TOUR [Übermensch] biểu tượng toàn cầu chính thức trở lại

G-DRAGON 2025 WORLD TOUR [Übermensch] biểu tượng toàn cầu chính thức trở lại

Biểu tượng toàn cầu, huyền thoại âm nhạc G-DRAGON vừa chính thức công bố chi tiết về chuyến lưu diễn thế giới được mong chờ bậc nhất mang tên G-DRAGON 2025 WORLD TOUR [Übermensch], đánh dấu màn trở lại đỉnh cao trên sân khấu quốc tế. Sự hợp tác giữa Galaxy Corporation và AEG Presents hứa hẹn mang đến một chuyến lưu diễn bùng nổ, mãn nhãn và đầy cảm xúc dành cho người hâm mộ khắp năm châu.
Sunshine Homes sáp nhập vào Tập đoàn Sunshine, tài sản của Đỗ Anh Tuấn tăng lên 49.925 tỷ đồng

Sunshine Homes sáp nhập vào Tập đoàn Sunshine, tài sản của Đỗ Anh Tuấn tăng lên 49.925 tỷ đồng

Nhờ việc Sunshine Homes sáp nhập vào Tập đoàn Sunshine, tổng tài sản của ông Đỗ Anh Tuấn tự động tăng thêm 15.259 tỷ đồng lên 49.925 tỷ đồng, củng cố ngôi vị người giàu thứ 3 trên sàn chứng khoán và sớm vượt qua tỷ phú đô la Trần Đình Long trong một tương lai gần.
MoMo muốn IPO: 4.704 tỷ đồng lỗ lũy kế được xử lý thế nào?

MoMo muốn IPO: 4.704 tỷ đồng lỗ lũy kế được xử lý thế nào?

Lãnh đạo MoMo đã bày tỏ mong muốn sớm IPO công ty sở hữu ví điện tử này. Tuy nhiên, trước khi hiện thực hóa ước mơ, MoMo phải xóa lỗ lũy kế 4.704 tỷ đồng.
Khu đô thị Cồn Tiến: Chưa mở bán đã bị “cầm cố”

Khu đô thị Cồn Tiến: Chưa mở bán đã bị “cầm cố”

Theo kế hoạch, Khu đô thị Cồn Tiến (tên thương mại Casamia Balanca Hội An) sẽ mở bán vào cuối tháng 10 năm nay. Tuy nhiên, trước đó dự án này đã bị “cầm cố” tại ngân hàng.
Cấp nước Nghệ An: Lợi nhuận giảm, thu nhập lãnh đạo tăng gần gấp đôi

Cấp nước Nghệ An: Lợi nhuận giảm, thu nhập lãnh đạo tăng gần gấp đôi

Dù lợi nhuận nửa đầu năm 2025 giảm chỉ còn 1,2 tỷ đồng, nhưng Cấp nước Nghệ An lại ghi nhận thu nhập dành lãnh đạo cấp cao tăng gần gấp đôi, đạt 2,1 tỷ đồng - vượt xa lãi ròng.
"Chủ" The Gió Riverside: Nhân sự chưa phục hồi sau Covid-19, khả năng trả nợ yếu

"Chủ" The Gió Riverside: Nhân sự chưa phục hồi sau Covid-19, khả năng trả nợ yếu

Công ty An Gia, chủ đầu tư dự án đang “nóng sốt” The Gió Riverside có quy mô nhân sự chưa phục hồi sau Covid-19. Bên cạnh đó, An Gia còn rơi vào cảnh khả năng trả nợ yếu.
Meey Group: Chuẩn bị IPO trên Nasdaq, “mạnh tay” giảm nhân sự, khả năng trả nợ thấp

Meey Group: Chuẩn bị IPO trên Nasdaq, “mạnh tay” giảm nhân sự, khả năng trả nợ thấp

Đang trên hành trình IPO (phát hành lần đầu ra công chúng) lên sàn chứng khoán Nasdaq, nhưng Meey Group lại gây chú ý khi “mạnh tay” giảm nhân sự và rơi vào tình cảnh khả năng trả nợ yếu.
Ngân hàng Kiên Long phải hoàn trả 18 tỉ đồng ngân sách chuyển nhầm

Ngân hàng Kiên Long phải hoàn trả 18 tỉ đồng ngân sách chuyển nhầm

TAND TP Đà Nẵng vừa xét xử phúc thẩm vụ tranh chấp dân sự liên quan đến 18 tỉ đồng ngân sách bị chuyển sai đối tượng. Ngân hàng Kiên Long bị buộc hoàn trả số tiền này cho Trung tâm Phát triển quỹ đất Đà Nẵng, trong khi yêu cầu của bà Huỳnh Thị Thanh Hiền bị bác bỏ.
Vingroup khởi kiện 68 tổ chức, cá nhân đưa thông tin sai sự thật về Tập đoàn

Vingroup khởi kiện 68 tổ chức, cá nhân đưa thông tin sai sự thật về Tập đoàn

Ngày 8/9/2025, Tập đoàn Vingroup tiến hành khởi kiện dân sự, trình báo cơ quan chức năng và gửi văn bản tới các Đại sứ quán về việc 68 tổ chức, cá nhân trong và ngoài nước đưa thông tin sai sự thật về tập đoàn trên mạng Internet.
“Hành trình” tích lũy hơn 45.000 tỷ đồng tiền lỗ của EVN

“Hành trình” tích lũy hơn 45.000 tỷ đồng tiền lỗ của EVN

Chỉ trong 3 năm, EVN đã “tích lũy” được hơn 45.000 tỷ đồng tiền lỗ bất chấp doanh thu cải thiện đáng kể.
Vinamilk: “Hé lộ” quy mô trang trại giúp chủ động nguồn nguyên liệu

Vinamilk: “Hé lộ” quy mô trang trại giúp chủ động nguồn nguyên liệu

Vinamilk được giới thiệu đang vận hành hệ thống 15 trang trại hiện đại và hợp tác với nông hộ chăn nuôi bò sữa, với tổng đàn bò sữa hơn 130.000 con. Trong khi đó, báo cáo tài chính hợp nhất bán niên 2025 sau soát xét của Vinamilk cho thấy, giá trị gia súc của Vinamilk là hơn 2.000 tỷ đồng.
Emily Hồng Nhung lan tỏa thông điệp du lịch bền vững tại ITE HCMC 2025

Emily Hồng Nhung lan tỏa thông điệp du lịch bền vững tại ITE HCMC 2025

Sáng 4/9, tại Trung tâm Hội chợ và Triển lãm Sài Gòn (SECC), Hội chợ Du lịch Quốc tế TP.HCM lần thứ 19 (ITE HCMC 2025) chính thức khai mạc, quy tụ hàng trăm doanh nghiệp, cơ quan quản lý và tổ chức du lịch trong nước và quốc tế.
Khang Điền: Tồn kho “chất cao như núi”, lợi nhuận “xuống đáy” hơn nửa thập kỷ

Khang Điền: Tồn kho “chất cao như núi”, lợi nhuận “xuống đáy” hơn nửa thập kỷ

Với việc hàng tồn kho “chất cao như núi” và doanh thu khiêm tốn, Khang Điền ghi nhận lợi nhuận sau thuế nửa đầu năm 2025 xuống đáy hơn nửa thập kỷ.
Khối nợ “khổng lồ” của Phytopharma: Nợ cao gấp… 28 lần vốn!

Khối nợ “khổng lồ” của Phytopharma: Nợ cao gấp… 28 lần vốn!

Khối nợ của Phytopharma “khổng lồ” tới mức nợ cao gấp 28 lần vốn. Cùng với đó, Phytopharma gây chú ý khi doanh thu vượt 20.000 tỷ đồng nhưng chi phí thuế thu nhập doanh nghiệp lại rất “khiêm tốn”.
Nhiều nhà băng “mắc kẹt” trong khoản nợ xấu 6.000 tỷ đồng của Lộc Trời

Nhiều nhà băng “mắc kẹt” trong khoản nợ xấu 6.000 tỷ đồng của Lộc Trời

Từng được xem là “ngôi sao sáng” trong ngành nông nghiệp Việt Nam, Tập đoàn Lộc Trời nay đang rơi vào cuộc khủng hoảng tài chính nghiêm trọng chưa từng có trong lịch sử hoạt động.
Công ty địa ốc Hoàng Quân: “Vua nhà ở xã hội”, tài khoản còn chưa đầy 33 tỷ đồng

Công ty địa ốc Hoàng Quân: “Vua nhà ở xã hội”, tài khoản còn chưa đầy 33 tỷ đồng

Được mệnh danh là “Vua nhà ở xã hội” và đang chuẩn bị thực hiện loạt dự án nhưng Hoàng Quân ghi nhận tài khoản có chưa đầy 33 tỷ đồng.
Carlsberg Việt Nam đầu tư gần 90 triệu USD mở rộng nhà máy bia ở Huế

Carlsberg Việt Nam đầu tư gần 90 triệu USD mở rộng nhà máy bia ở Huế

Với tổng vốn đầu tư gần 90 triệu USD, dự án mở rộng nhà máy bia Phú Bài (thành phố Huế) đã nâng công suất nhà máy lên thêm 50%, đưa nhà máy có công suất sản xuất bia lớn nhất của Tập đoàn Carlsberg tại châu Á, đồng thời nằm trong nhóm dẫn đầu toàn Tập đoàn về hiệu suất vận hành.
Gang thép Thái Nguyên: Nguy cơ phá sản tăng, vẫn được vay thêm 2.800 tỷ đồng

Gang thép Thái Nguyên: Nguy cơ phá sản tăng, vẫn được vay thêm 2.800 tỷ đồng

Đối diện với nguy cơ phá sản tăng, tính thanh khoản thấp, Gang thép Thái Nguyên vẫn vay thêm được hơn 2.800 tỷ đồng.
Xem thêm
Phiên bản di động