aeris22’s avataraeris22’s Twitter Archive—№ 84,182

                                                    1. Y’a une app qui m’a chatouillé. Du coup, prévoyez le 🍿 d’ici ce soir je pense, petit audit gratos en vue… cc @ObvyApp Et @CNIL, tu peux déjà préparer ton dossier de plainte, de ce que j’ai vu, ils vont y avoir le droit 😊
                                                  1. …in reply to @aeris22
                                                    On est parti. Je rappelle que l’application en question affiche fièrement « conforme RGPD » sur son site Internet. Comment dire…
                                                    oh my god twitter doesn’t include alt text from images in their APIoh my god twitter doesn’t include alt text from images in their API
                                                1. …in reply to @aeris22
                                                  Je viens de lancer l’application… Comment dire aussi… Modèle du téléphone, advertising ID (qui est une données *TRÈS* sensible), taille de mon écran, SDK utilisé… Non conformité RGPD, vu que pas de consentement avant d’envoyer tout ça à branch.io
                                                  oh my god twitter doesn’t include alt text from images in their API
                                              1. …in reply to @aeris22
                                                Un petit 2nd dans la foulée. Je rappelle que je n’ai toujours pas vu la page d’accueil de l’application hein. Je suis juste au démarrage… 😱
                                                oh my god twitter doesn’t include alt text from images in their API
                                            1. …in reply to @aeris22
                                              Et un 3ème… Bon, on arrive sur la page d’accueil maintenant…
                                              oh my god twitter doesn’t include alt text from images in their API
                                          1. …in reply to @aeris22
                                            Je n’ai même pas touché à un seul poil du service de @ObvyApp que j’ai déjà toutes mes données persos dans la nature chez branch.io, dont le advertising_id qui est une donnée TRÈS sensible donc, qui identifie précisément votre téléphone de manière unique.
                                        1. …in reply to @aeris22
                                          @ObvyApp Google lui-même est en train de faire gaffe à ce numéro pour qu’il soit propre à une application et non plus à un téléphone… 😱
                                      1. …in reply to @aeris22
                                        @ObvyApp Oh, coucou Google Firebase ! Encore de la donnée à partir… Mon fuseau horaire, mon identifiant d’application…
                                        oh my god twitter doesn’t include alt text from images in their API
                                    1. …in reply to @aeris22
                                      @ObvyApp Zut alors, trompé de bouton et j’ai fermé l’application… Du coup, coucou branch.io une nouvelle fois… 😱
                                      oh my god twitter doesn’t include alt text from images in their API
                                  1. …in reply to @aeris22
                                    @ObvyApp Je rappelle que je n’ai toujours pas de compte chez eux, ni passé aucun consentement, ni lu aucune CGU. Nada. Juste ouvert l’application…
                                1. …in reply to @aeris22
                                  @ObvyApp J’vais pas vous les faire dans le détail, mais ça passe juste sa putain de vie à causer avec des tiers…
                                  oh my god twitter doesn’t include alt text from images in their API
                              1. …in reply to @aeris22
                                @ObvyApp Pour 1 appel à leur service, 5 appels tiers… 😨
                            1. …in reply to @aeris22
                              @ObvyApp Par contre, à noter que la config TLS est soignée. C’est déjà ça, et ça c’est suffisamment rare pour être signalé !
                              oh my god twitter doesn’t include alt text from images in their API
                          1. …in reply to @aeris22
                            @ObvyApp Nan mais sérieux quoi… 😱 1 appel service, 7 tiers… 🤔 🍿
                            oh my god twitter doesn’t include alt text from images in their API
                        1. …in reply to @aeris22
                          @ObvyApp On touche à la sécu… Je suppose que cet API me permettrait de lister les téléphones ayant un compte chez eux ? 🤔 😂 « Sécurisé » qu’ils disent ? 🍿
                          oh my god twitter doesn’t include alt text from images in their API
                      1. …in reply to @aeris22
                        @ObvyApp Et encore une fois, le ratio de tiers est juste effroyable…
                        oh my god twitter doesn’t include alt text from images in their API
                    1. …in reply to @aeris22
                      @ObvyApp « Veuillez saisir une adresse e-mail valide » Mais elle EST valide bordel !!! Entre les + pas accepté et certainement la regexp qui ne supporte pas plusieurs « . » dans la partie domaine… 😱 #Remboursez
                  1. …in reply to @aeris22
                    @ObvyApp Le même pour les emails 😂
                    oh my god twitter doesn’t include alt text from images in their API
                1. …in reply to @aeris22
                  @ObvyApp 😰
                  oh my god twitter doesn’t include alt text from images in their API
              1. …in reply to @aeris22
                @ObvyApp J’espère qu’il y a du rate limiting et du blocage d’IP 😂
                oh my god twitter doesn’t include alt text from images in their APIoh my god twitter doesn’t include alt text from images in their API
            1. …in reply to @aeris22
              @ObvyApp « Définissez un code pour protéger l’application » Du coup, vous m’expliquez pourquoi vous l’envoyez en clair sur le réseau ? 🤔
              oh my god twitter doesn’t include alt text from images in their API
          1. …in reply to @aeris22
            @ObvyApp Sur une hauteur d’écran, le contenu principal est en vert. Le reste c’est du viol de vie privée…
            oh my god twitter doesn’t include alt text from images in their API
        1. …in reply to @aeris22
          @ObvyApp Dans le mail d’activation, guess what ? Du tracking bien sûr !!!
          oh my god twitter doesn’t include alt text from images in their API
      1. …in reply to @aeris22
        @ObvyApp Le mieux, ça reste quand même le mail de réinitialisation du mot de passe… Impossible de le changer sans se faire tracker… 😱
        oh my god twitter doesn’t include alt text from images in their API
    1. …in reply to @aeris22
      @ObvyApp Attention, je risque de décéder très fort 😂
  1. …in reply to @aeris22
    @ObvyApp Ah non ça va, ça passe par payline pour la gestion de la CB. Mais du coup, ça a été signalé où, le prestataire de paiement ? 😂 #QuandTuGagnesTuPerds
    1. …in reply to @aeris22
      @ObvyApp Toujours autant de tracking. Et coucou MangoPay, 2nd prestataire de paiement…
      oh my god twitter doesn’t include alt text from images in their API
      1. …in reply to @aeris22
        Je vais m’arrêter là du coup, ça illuste déjà très bien les problèmes… 1- Un site web rempli de tracker 2- du SDK actif sans consentement de l’utilisateur 3- un joli logo « conforme RGPD » totalement usurpé 4- certainement des failles ou problème de sécu un peu partout
        1. …in reply to @aeris22
          Le RGPD est clair et explicite sur le sujet. La collecte de données à des fins d’analyse/suivi ne PEUT pas relevé de l’intérêt légitime, et DOIT relever du consentement (du coup libre, positif, éclairé et explicite).
          oh my god twitter doesn’t include alt text from images in their API
          1. …in reply to @aeris22
            Pro-tip aussi aux développeurs. Faites du mitm sur vos applications. Lisez le code source des mails que vous envoyez. Installez des trucs comme µMatrix. Bref, prenez conscience de tout ce qui se fait derrière votre dos !