Mikä on probe request?
Puhelimesi kysyy koko päivän hiljaa ilmalta Wi-Fi-verkkoja. Nuo lyhyet signaalit ovat probe requesteja, ja ne ovat keskiössä siinä, miten Wi-Fi-haku, laitteiden yksityisyys ja kävijämittaus liittyvät toisiinsa.
Ota puhelin taskustasi, ja se tekee sitä jo: lähettää lyhyitä radiosignaalipurskeita, jotka kysyvät käytännössä “mitä Wi-Fi-verkkoja täällä on?”. Jokainen näistä purskeista on probe request. Mikään sovellus ei laukaise sitä, kirjautumista ei tarvita, ja se tapahtuu riippumatta siitä, liitytkö koskaan mihinkään verkkoon. Se on yksinkertaisesti tapa, jolla Wi-Fi-haku toimii.
Se yksi pieni kehys selittää yllättävän paljon: miksi puhelimesi löytää verkot niin nopeasti, miksi puhelinvalmistajat muuttivat tapaa, jolla laitteet tunnistautuvat, miksi viranomaiset kiinnittävät huomiota Wi-Fi-analytiikkaan ja miten kauppakeskus voi tietää, kuinka moni sitä vieraili, tietämättä mitään kenestäkään heistä.
Miten probe request toimii
Wi-Fi-laitteilla on kaksi tapaa löytää verkkoja. Ne voivat kuunnella passiivisesti tukiasemien lähettämiä beaconeja, tai ne voivat skannata aktiivisesti lähettämällä probe requesteja ja odottamalla lähellä olevien tukiasemien vastaavan probe response -viestillä. Aktiivinen skannaus on nopeampaa, joten puhelimet tekevät molempia.
Probe request on hallintakehys, Wi-Fi-protokollan huoltokerros. Se ei ole käyttäjäliikennettä: se ei kanna viestejä, ei selailua, ei sisältöä. Probe voi olla kohdistettu, jolloin se nimeää tietyn verkon, jota laite etsii, tai se voi olla broadcast-probe, joka kysyy mitä tahansa kantaman sisällä olevaa verkkoa. Laite lähettää probeja väliajoin, jotka vaihtelevat valmistajan, käyttöjärjestelmän, akun tilan ja näytön tilan mukaan. Myös yhdistetyt laitteet jatkavat skannausta, hitaammalla tahdilla, minkä ansiosta puhelimesi siirtyy vahvempaan verkkoon ilman että sinun tarvitsee tehdä mitään.
Käytännön seuraus: kaikkialla, missä ihmiset kantavat puhelimia, ilmassa on jo tasainen, passiivinen probe requestien humina. Ei sovellusta, ei kirjautumista, ei toimintaa keneltäkään.
MAC-osoitteen satunnaistaminen: yksityisyyden asevarustelukilpailu
Jokainen probe request sisältää lähettäjän osoitteen, laitteen MAC-osoitteen. Vuosikymmen sitten laitteet lähettivät probeja todellisella, pysyvällä laitteistoosoitteellaan, ja yksityisyystutkijat huomauttivat aiheellisesti riskistä: pysyvä tunniste, jota lähetetään jatkuvasti, voitaisiin periaatteessa kirjata ja käyttää uudelleen.
Puhelinvalmistajat reagoivat, ja nykyaikaiset laitteet lähettävät nyt probe requesteja satunnaistetuilla MAC-osoitteilla, jotka muuttuvat ajan mittaan ja vaihtelevat verkoittain. Se oli hyväksi yksityisyydelle, ja se myös muokkasi Wi-Fi-analytiikkaa: järjestelmä, joka naiivisti laskee uniikkeja osoitteita, laskee saman puhelimen tänään monta kertaa. Vakavasti otettavan mittauksen on havaittava ja korjattava satunnaistaminen, huijaus, paikallaan pysyvät laitteet ja henkilökunnan kaltainen käyttäytyminen sen sijaan, että luotettaisiin raakoihin tunnisteisiin. Tämä suodatus- ja mallinnuskerros, ei raaka signaali, ratkaisee kävijämittausjärjestelmän laadun. Se, miten syntyvät luvut varmennetaan ja toimitetaan, on kuvattu sivulla mitä dataa saat.
Miksi probe requestit koskevat yksityisyyttä
Yksityisyyskysymys ei ole se, ovatko probe requestit olemassa, jokainen Wi-Fi-verkko maailmassa toimii niiden varassa. Kysymys on se, mitä vastaanottava järjestelmä tekee tunnisteilla, joita ne kantavat, koska tunniste, joka voidaan sitoa henkilöön, on henkilötietoa GDPR:n alaisena.
Siksi Wi-Fi-analytiikka ansaitsee tarkastelun jokaisessa hankinnassa tai DPIA:ssa, ja siksi mittausjärjestelmän suunnittelu on koko peli. Yksityisyys edellä suunnitellussa järjestelmässä henkilötiedot poistetaan peruuttamattomasti, niitä ei koskaan tiivistetä ja säilytetä eikä tallenneta, ja jäljelle jää vain anonyymia, aggregoitua tilastotietoa. Ei profiilia, ei historiaa, ei tietä takaisin laitteeseen tai henkilöön. Bumbee Labsin Wi-Fi-menetelmä on rakennettu näin ja on Euroopan ainoa kävijämittausmenetelmä, jonka tietosuojaviranomainen on hyväksynyt; mitä tuo hyväksyntä tarkoittaa vaatimustenmukaisuusarvioinnille, käydään läpi sivulla GDPR-turvallinen kävijäanalytiikka.
Signaalien hurinasta kävijätilastoksi
Mittauksen kannalta kohteen ympärillä oleva signalointi on resurssi, joka on jo olemassa. Wi-Fi-pohjainen kävijälaskenta lukee nuo signaalit kohteessa jo käytössä olevilla tukiasemilla, anonymisoi putken alussa, suodattaa kohinan pois ja kalibroi tuloksen manuaalisia kontrollilaskentoja vasten. Toisesta päästä ei tule ulos laitteiden lokia, vaan tilastoa paikasta: kuinka moni vieraili, kuinka kauan he viipyivät, miten he liikkuivat vyöhykkeiden välillä.
Probe request itsessään on laite, joka kysyy verkkoa. Oikein käsiteltynä, aggregoidussa mittakaavassa siitä tulee jotain hyödyllisempää ja vähemmän henkilökohtaista: rehellinen luku siitä, miten fyysistä tilaa oikeasti käytetään.
Usein kysytyt kysymykset
Sisältääkö probe request henkilötietoja?
Probe request on hallintakehys, ei käyttäjäliikennettä: se ei kanna viestejä, selailua eikä sisältöä. Se sisältää MAC-osoitteen, ja koska laitteeseen sidottu tunniste voi olla henkilötietoa GDPR:n alaisena, oikeudellisesti ratkaisevaa on se, mitä vastaanottava järjestelmä sillä tekee. Yksityisyyttä varten suunnitellut järjestelmät poistavat yhteyden yksilöön, jolloin jäljelle jää vain anonyymia, aggregoitua tilastotietoa.
Voiko ihmistä seurata probe requestien avulla?
Raakaa, käsittelemätöntä probe-dataa on historiallisesti voitu käyttää väärin juuri tällä tavalla, minkä vuoksi viranomaiset tarkastelevat Wi-Fi-analytiikkaa tarkkaan ja minkä vuoksi puhelinvalmistajat ottivat käyttöön MAC-osoitteen satunnaistamisen. Yksityisyys edellä rakennettu mittausjärjestelmä on suunniteltu niin, ettei yhtään yksilöä voida koskaan tunnistaa: henkilötiedot poistetaan peruuttamattomasti, niitä ei koskaan tiivistetä ja säilytetä eikä tallenneta, ja jäljelle jää vain anonyymia, aggregoitua tilastotietoa.
Lähettävätkö puhelimet probe requesteja myös verkkoon yhdistettyinä?
Kyllä, useimmat laitteet jatkavat skannausta myös yhteyden ollessa muodostettuna, esimerkiksi löytääkseen vahvemman verkon, vaikka tiheys vaihtelee valmistajan, käyttöjärjestelmän ja näytön tilan mukaan. Probe-käyttäytyminen ei ole kiinteä kello, vaan liikkuva kohde, jonka mukaan mittausjärjestelmät on kalibroitava.
Onko probe-pohjainen kävijälaskenta GDPR-yhteensopivaa?
Se riippuu kokonaan järjestelmän suunnittelusta, minkä vuoksi kysymys kuuluu jokaiseen hankintaan. Bumbee Labsin Wi-Fi-menetelmän tarkasti ja hyväksyi eurooppalainen tietosuojaviranomainen, ja GDPR-sivumme käy läpi, mitä tuo hyväksyntä tarkoittaa vaatimustenmukaisuusarvioinnille.