¿Qué tan segura es la bocina Alexa de Amazon?
Ciberseguridad y Cumplimiento Simplificado para Startups y PYMEs en México y LATAM 🔐
Fallas y hallazgos
Se han descubierto fallas y lagunas/vacíos en el proceso de investigación de habilidades de Amazon en el sistema del asistente de voz de Alexa. Estas fallas podrían resultar en que una persona con malas intenciones pueda hacer cambios en el back-end (término que se usa para referirse a la parte de la programación que se encarga del acceso a los datos, validaciones lógicas y la seguridad de la información), esto con el fin de engañar a los usuarios y obtener cierta información sensible.
Estos hallazgos fueron presentados por un grupo de académicos de la Universidad Ruhr Bochum y la Universidad Estatal de Carolina del Norte. Es importante saber que Alexa permite que los desarrolladores establezcan distintas habilidades para que el asistente de voz ejecute y complete las actividades o tareas específicas de los usuarios con más facilidad y estos hallazgos hacen hincapié en la preocupación de que cualquier usuario podría activar una habilidad incorrecta y causar graves consecuencias si esta habilidad fue diseñada con malas intenciones. La preocupación aumentó al dar a conocer que algunas de las habilidades pueden ser activadas con la misma frase de invocación; esta investigación detectó alrededor de 9,900 habilidades solo en la tienda de Estados Unidos que comparten esta misma frase.
Los criterios que usa Amazon para habilitar alguna de estas habilidades son desconocidos. Para prevenir el que se active una habilidad con la misma frase de invocación, pero con fines negativos, Amazon debería de realizar algún enfoque automatizado para detectar infracciones y descartar esos intentos malévolos.
Por último, existe un análisis sobre las políticas de privacidad de distintas categorías de habilidades, y se expuso que únicamente el 24.2% tienen un enlace a las políticas de privacidad y que alrededor del 23.3% no revelan qué tipos de datos van asociados a los permisos solicitados por el usuario. Esto claramente también es una característica preocupante, ya que Amazon no está exigiendo una política de privacidad para habilidades para niños menores de 13 años y esto puede causar diversos daños. Es importante recordar que así como este tipo de aplicaciones facilitan la interacción entre usuarios y dispositivos inteligentes, pero también son una fuente de amenazas e inseguridad para la privacidad.