MAC-randomisering: hva det løste, og hva det aldri kunne
Telefonprodusenter randomiserte Wi-Fi-adresser for å stoppe tilfeldig sporing, og det virket. Forskning viser likevel gang på gang at randomisering alene kan omgås. Derfor hviler personvernet i et tellesystem på systemets egen arkitektur og ikke på adressene det ser.
For rundt et tiår siden endret telefonprodusentene en standardinnstilling som få la merke til: MAC-adressen, den permanente maskinvareidentifikatoren en mobil sendte ut med hver Wi-Fi-overføring, ble randomisert. Det var en reell forbedring av personvernet, rettet mot et faktisk misbruk: at permanente identifikatorer ble logget i det stille mens folk beveget seg gjennom byer. Samtidig oppsto to myter som fortsatt preger hvordan folk tenker om Wi-Fi-analyse: at randomisering gjorde sporing umulig, og at det er randomiseringen som beskytter besøkende mot tellesystemer. Begge er feil, og grunnene er lærerike.
Hva randomisering faktisk gjør
En mobil med randomisering viser ulike MAC-adresser i ulike sammenhenger: én mens den søker etter nettverk, og som regel en annen for hvert nettverk den kobler seg til. Adressene byttes etter tidsplaner som varierer mellom produsenter og operativsystemer. Plattformdokumentasjonen beskriver målet tydelig: adressen et nettverk ser, skal ikke være en stabil, universell identifikator som følger enheten overalt. Det virker mot den grove sporeren randomiseringen var rettet mot, en adresselogger som kjenner igjen én permanent ID på tvers av steder.
Hva forskningen stadig finner
Mot mer målrettet analyse ser det annerledes ut, og sikkerhetslitteraturen har vært samstemt om det. Studier av hvordan randomiseringen er implementert, har vist praktiske måter å omgå den på, og analyser av probe request-trafikk viser at timing-, sekvens- og innholdsmønstrene i en enhets overføringer danner et fingeravtrykk som overlever adressebytter. Senere arbeid som kombinerer tidsbaserte og innholdsbaserte fingeravtrykk, rapporterer avrandomisering i et omfang som burde gjøre slutt på forestillingen om at adressen alene gir anonymitet. MAC-randomisering reduserte altså tilfeldig sporing, men en kompetent motstander med tilgang til rå signaler kan ofte omgå den.
Dette har betydning når du vurderer et system som fanger opp Wi-Fi-signaler, også tellesystemer. Hvis leverandørens personvernargument går ut på at «adressene er randomisert uansett», lar leverandøren din etterlevelse hvile på telefonprodusentens ufullkomne forsvar og ikke på sitt eget design.
Personvern bygd inn i systemets arkitektur
Et målesystem som er bygd for personvern, er ikke avhengig av hva telefonen gjør, fordi det fjerner angrepsflaten på sin egen side. Persondata slettes ugjenkallelig helt i starten av behandlingskjeden (de blir aldri hashet og beholdt, aldri lagret), og bare anonym, aggregert statistikk blir igjen. Da finnes det ingen adresselogg å avrandomisere og ikke noe arkiv av rå signaler å ta fingeravtrykk av, så det er ingenting å bryte seg inn i og ingenting å kreve utlevert. Dette er designet bak vår Wi-Fi-metode, den eneste metoden for besøksmåling i Europa som er godkjent av en datatilsynsmyndighet, og det er denne standarden DPIA-spørsmålene egentlig er ute etter.
Randomisering gjorde også tellingen vanskeligere
En teller som stoler på adresser, dobbeltteller hver mobil med randomisering. Seriøs måling oppdager derfor randomiseringsmønstre, filtrerer bort spoofing og stillestående enheter og kalibrerer den statistiske modellen mot manuelle kontrolltellinger. Det er i dette korrigeringslaget, og ikke i sensoren, at kvaliteten på tellingen avgjøres. Randomiseringen tvang bransjen til å modnes på to områder, personvern og metode. Hvordan signalene blir til statistikk i utgangspunktet, står i hva er et probe request, som hører sammen med denne artikkelen.
Ofte stilte spørsmål
Hva er MAC-randomisering?
I stedet for sin permanente maskinvareadresse sender en moderne mobil ut randomiserte MAC-adresser som endrer seg over tid og varierer fra nettverk til nettverk. Randomiseringen ble innført på de store mobilplattformene i løpet av det siste tiåret og skulle stoppe den groveste formen for Wi-Fi-sporing: å logge én permanent identifikator hver gang den dukker opp igjen.
Gjør MAC-randomisering Wi-Fi-sporing umulig?
Nei, og det er godt dokumentert. Akademisk arbeid har vist at det går an å ta fingeravtrykk av enheter til tross for randomisering, ut fra timing-, sekvens- og innholdsmønstre i overføringene deres. Plattformdokumentasjonen beskriver selv randomisering som holder seg fast per nettverk i stedet for å endre seg hele tiden. Randomisering gjorde sporing vanskeligere uten å gjøre den umulig.
Hvis randomisering er ufullkommen, hva beskytter faktisk besøkende?
Arkitekturen i systemet som tar imot signalene. Et system som er bygd for personvern, sletter persondata ugjenkallelig helt i starten av behandlingskjeden (de blir aldri hashet og beholdt, aldri lagret), slik at bare anonym, aggregert statistikk blir igjen. Da spiller det ingen rolle hva en dyktig motstander i prinsippet kunne gjort med rå signaler, fordi det ikke finnes noe råmateriale å angripe.
Hvordan påvirker randomisering nøyaktigheten i telling?
En naiv teller som stoler på adresser, teller den samme mobilen flere ganger. Seriøs måling oppdager og korrigerer for randomisering, spoofing, stillestående enheter og mønstre fra ansatte, og kalibrerer deretter mot manuelle kontrolltellinger. Det er i dette korrigeringslaget kvaliteten på tellingen avgjøres, og derfor betyr en moden metode mer enn valget av sensor.