<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Sieci komórkowe on Arpokrat</title>
    <link>https://arpokrat.com/pl/blog/tags/mobile-networks/</link>
    <description>Recent content in Sieci komórkowe on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>pl</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/pl/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Uwierzytelnianie SMS-em już niczego nie chroni: czego używać zamiast niego</title>
      <link>https://arpokrat.com/pl/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;9 stycznia 2024 roku oficjalne konto X amerykańskiej Komisji Papierów Wartościowych i Giełd (SEC), nadzorcy rynków finansowych, ogłosiło zatwierdzenie funduszy ETF na bitcoina, decyzję, na którą rynek czekał od miesięcy. W ciągu kilku minut bitcoin zyskał ponad 1000 dolarów na jednostce. Potem SEC zdementowała: konto zostało zhakowane. Kurs spadł o ponad 2000 dolarów.&lt;/p&gt;
&lt;p&gt;Pouczające w tej sprawie nie jest to, jak duży był ruch na rynku, lecz jak banalny był użyty środek. Według &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;komunikatu amerykańskiego Departamentu Sprawiedliwości&lt;/a&gt; 26-letni Eric Council Jr. wydrukował fałszywy dokument tożsamości na przenośnej drukarce do kart, wszedł do salonu AT&amp;amp;T i przekonał pracownika, by przeniósł numer telefonu powiązany z kontem na kartę SIM, którą kontrolował. Otrzymał SMS-em kody resetujące hasło i przekazał je wspólnikom. 16 maja 2025 roku został skazany na 14 miesięcy więzienia.&lt;/p&gt;
&lt;p&gt;Konieczne jest jedno uściślenie, które zmienia odczytanie sprawy, nie osłabiając jej wymowy. Zgodnie z &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;oficjalnym oświadczeniem SEC&lt;/a&gt; uwierzytelnianie wieloskładnikowe zostało na tym koncie wyłączone w lipcu 2023 roku, na prośbę samego zespołu. SMS nie pełnił więc wtedy funkcji drugiego składnika, lecz kanału odzyskiwania dostępu. I właśnie to czyni ten przykład użytecznym: drugi składnik czy tylne wyjście, numer telefonu pozostaje miejscem, w którym łańcuch pęka.&lt;/p&gt;
&lt;h2 id=&#34;co-drugi-składnik-ma-gwarantować&#34;&gt;Co drugi składnik ma gwarantować&lt;/h2&gt;
&lt;p&gt;Zasada mieści się w jednym zdaniu. Samo hasło to &lt;strong&gt;coś, co wiesz&lt;/strong&gt;; dokłada się do tego &lt;strong&gt;coś, co masz&lt;/strong&gt; (telefon, fizyczny klucz) albo &lt;strong&gt;coś, czym jesteś&lt;/strong&gt; (odcisk palca). Kto ukradnie twoje hasło z wycieku danych, nie dysponuje przez to twoim fizycznym przedmiotem.&lt;/p&gt;
&lt;p&gt;Rozumowanie opiera się na rzadko wypowiadanym założeniu: że drugi składnik jest naprawdę związany z przedmiotem w twoim posiadaniu i że jego okazanie dowodzi czegoś o tym, gdzie się logujesz. SMS zawodzi w obu punktach.&lt;/p&gt;
&lt;h2 id=&#34;sms-nie-jest-składnikiem-posiadania&#34;&gt;SMS nie jest składnikiem posiadania&lt;/h2&gt;
&lt;p&gt;Otrzymanie kodu SMS-em nie dowodzi, że posiadasz urządzenie, lecz że numer telefonu, przydzielony przez operatora i przez tego samego operatora zmienialny, wskazuje na jakiś aparat. To nie to samo. Trzy wektory wykorzystują tę różnicę i nie usuwa się ich w ten sam sposób.&lt;/p&gt;
&lt;h3 id=&#34;sim-swapping&#34;&gt;SIM swapping&lt;/h3&gt;
&lt;p&gt;To atak ze sprawy SEC i nie opiera się na żadnej luce technicznej. Napastnik zbiera dane osobowe o celu, często już dostępne w publicznych wyciekach, po czym kontaktuje się z operatorem, podając się za tę osobę: zgubiony telefon, prośba o przeniesienie numeru na nową kartę SIM. Jeśli jest przekonujący albo jeśli pracownik działa w zmowie, numer zmienia właściciela i wszystkie SMS-y trafiają do niego. &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;Raport roczny IC3 za 2024 rok&lt;/a&gt;, centrum zgłoszeń FBI, odnotowuje tylko w tym roku 982 zgłoszenia SIM swappingu i blisko 26 milionów dolarów zadeklarowanych strat, licząc wyłącznie ofiary, które złożyły zawiadomienie. Żadna aktualizacja oprogramowania nie naprawia tego wektora: nie celuje on w oprogramowanie, lecz w ludzki proces obsługi klienta.&lt;/p&gt;
&lt;h3 id=&#34;przechwytywanie-przez-ss7&#34;&gt;Przechwytywanie przez SS7&lt;/h3&gt;
&lt;p&gt;Signaling System 7 to protokół, dzięki któremu sieci telefoniczne całego świata rozmawiają ze sobą: kierują połączenie, obsługują roaming, dostarczają SMS od jednego operatora do drugiego. Zaprojektowano go w 1975 roku, gdy klub operatorów był zamknięty, nieliczny, a każdy z założenia uważał pozostałych za godnych zaufania. Nie zawiera więc żadnego natywnego uwierzytelniania między sieciami: żądanie, które wygląda na uprawnione, jest traktowane jako uprawnione.&lt;/p&gt;
&lt;p&gt;To nie jest teoretyczna słabość. W grudniu 2014 roku niemieccy badacze Tobias Engel i Karsten Nohl publicznie ją zademonstrowali na Chaos Communication Congress: lokalizacja abonenta i przechwycenie jego SMS-ów na podstawie samego numeru telefonu. W 2017 roku potwierdzono realne wykorzystanie: niemiecki operator O2-Telefónica przyznał, że klientom opróżniono konta bankowe, po tym jak napastnicy uzyskali dostęp do sieci zagranicznego operatora i uruchomili przekierowanie SMS-ów, by przechwytywać bankowe kody potwierdzające.&lt;/p&gt;
&lt;h3 id=&#34;phishing-w-czasie-rzeczywistym&#34;&gt;Phishing w czasie rzeczywistym&lt;/h3&gt;
&lt;p&gt;Trzeci wektor jest najważniejszy, bo nie zależy od żadnej luki telekomunikacyjnej i przetrwa wszystko, co dałoby się naprawić w dwóch poprzednich.&lt;/p&gt;
&lt;p&gt;Fałszywa strona doskonale odwzorowuje stronę logowania danej usługi. Wpisujesz tam login i hasło, które fałszywa strona natychmiast przekazuje prawdziwej, a ta wysyła SMS na twój telefon. SMS rzeczywiście do ciebie dociera i jest autentyczny. Wpisujesz kod na fałszywej stronie, która z kolei przekazuje go dalej w kilka sekund. Sesja się otwiera, a trzyma ją napastnik.&lt;/p&gt;
&lt;p&gt;Nazywa się to atakiem &lt;strong&gt;adversary-in-the-middle&lt;/strong&gt;. Jest zindustrializowany: narzędzia takie jak Evilginx, odwrotne proxy, które pojawiło się w 2017 roku, albo zestawy sprzedawane w abonamencie miesięcznym, udostępniają go bez żadnych szczególnych umiejętności. Kradziony jest zresztą nie tylko kod, lecz &lt;strong&gt;ciasteczko sesji&lt;/strong&gt;, które pozwala potem pozostać zalogowanym bez przechodzenia przez jakiekolwiek uwierzytelnianie.&lt;/p&gt;
&lt;p&gt;Rzecz jest architektoniczna. Kod wysłany SMS-em nie zawiera żadnej informacji o stronie, która go zażądała. Nie potrafi więc odróżnić prawdziwej od fałszywej: jest ważny wszędzie tam, gdzie się go wpisze.&lt;/p&gt;
&lt;h2 id=&#34;to-już-nie-opinia-to-oficjalne-stanowisko&#34;&gt;To już nie opinia, to oficjalne stanowisko&lt;/h2&gt;
&lt;p&gt;Najmocniejszy argument przeciwko SMS-om pochodzi nie od dostawców rozwiązań, lecz od instytucji, które piszą standardy.&lt;/p&gt;
&lt;p&gt;W lipcu 2025 roku amerykański NIST opublikował ostateczną wersję &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, &lt;em&gt;Digital Identity Guidelines: Authentication and Authenticator Management&lt;/em&gt;&lt;/a&gt;. Tekst tworzy wyraźną kategorię uwierzytelniaczy &lt;strong&gt;ograniczonych&lt;/strong&gt;, zarezerwowaną dla mechanizmów, których zdolność do stawiania oporu osłabła wraz z rozwojem zagrożeń. Sekcja 3.1.3.3 zalicza tam korzystanie z publicznej komutowanej sieci telefonicznej, czyli kody wysyłane SMS-em lub połączeniem głosowym: „Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.&amp;quot; W praktyce usługa, która nadal z tego korzysta, musi oferować alternatywę nieograniczoną, informować użytkowników o ryzyku i dysponować planem migracji.&lt;/p&gt;
&lt;p&gt;W grudniu 2024 roku CISA, amerykańska agencja cyberbezpieczeństwa, opublikowała swoje &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;&lt;em&gt;Mobile Communications Best Practice Guidance&lt;/em&gt;&lt;/a&gt;, po kampanii szpiegowskiej Salt Typhoon, w której podmioty powiązane z państwem chińskim przeniknęły do kilku amerykańskich operatorów telekomunikacyjnych. Sformułowanie nie pozostawia pola do interpretacji: „Do not use SMS as a second factor for authentication. SMS messages are not encrypted&amp;quot;, a dalej, bez ogródek: „Only FIDO authentication is phishing-resistant.&amp;quot; Dokument wprost zaleca sprzętowe klucze FIDO, wymieniając Yubico i Google Titan, i zaznacza, że po włączeniu FIDO trzeba wyłączyć SMS, w przeciwnym razie pozostaje on możliwą do wykorzystania ścieżką awaryjną.&lt;/p&gt;
&lt;h2 id=&#34;aplikacje-uwierzytelniające-realny-postęp-rozwiązanie-połowiczne&#34;&gt;Aplikacje uwierzytelniające: realny postęp, rozwiązanie połowiczne&lt;/h2&gt;
&lt;p&gt;Aplikacje TOTP, od &lt;em&gt;Time-based One-Time Password&lt;/em&gt;, generują sześciocyfrowy kod zmieniający się co trzydzieści sekund, obliczany lokalnie na podstawie sekretu udostępnionego przy aktywacji i bieżącej godziny. Nic nie przechodzi przez sieć telefoniczną.&lt;/p&gt;
&lt;p&gt;Zysk jest natychmiastowy: SIM swapping traci skuteczność, bo numer przestaje mieć znaczenie, przechwytywanie przez SS7 również, bo żadna wiadomość nie jest przenoszona. Przejście na aplikację uwierzytelniającą warto wykonać na każdym koncie, które nie może pójść dalej.&lt;/p&gt;
&lt;p&gt;Ale trzeci wektor pozostaje nietknięty. Kod TOTP wpisany na fałszywej stronie jest przekazywany prawdziwej dokładnie tak samo jak kod SMS. Aplikacja nie wie, gdzie się logujesz: wyświetla liczbę, a ta liczba jest ważna u każdego, kto przedstawi ją w jej trzydziestosekundowym oknie. CISA mówi to samo: kody z aplikacji są lepsze niż SMS, ale pozostają podatne na phishing.&lt;/p&gt;
&lt;p&gt;TOTP to uczciwy etap pośredni, a nie cel.&lt;/p&gt;
&lt;h2 id=&#34;dlaczego-klucz-fido2-zmienia-naturę-problemu&#34;&gt;Dlaczego klucz FIDO2 zmienia naturę problemu&lt;/h2&gt;
&lt;p&gt;Sprzętowy klucz FIDO2/WebAuthn nie tylko utrudnia atak, lecz odbiera mu mechaniczną możliwość.&lt;/p&gt;
&lt;p&gt;Przy rejestracji w usłudze klucz generuje parę kluczy kryptograficznych przeznaczoną dla tej usługi. Część publiczna trafia do usługi, część prywatna nigdy nie opuszcza układu i nie da się jej ani wyeksportować, ani odczytać. Żadnego wspólnego sekretu, który dałoby się skopiować, żadnego sześciocyfrowego kodu do przechwycenia.&lt;/p&gt;
&lt;p&gt;Potem następuje mechanizm rozstrzygający, &lt;strong&gt;powiązanie z origin&lt;/strong&gt;. W chwili logowania przeglądarka przekazuje kluczowi prawdziwą nazwę domeny wyświetlanej strony. Ta informacja wchodzi w skład podpisywanych danych, a przeglądarka ją wymusza: JavaScript strony nie może jej ani zmienić, ani sfałszować.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Klucz FIDO2 nie sprawia, że phishing trudniej się udaje. Sprawia, że wynik phishingu jest bezużyteczny.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Wróćmy do ataku adversary-in-the-middle, tym razem z kluczem. Fałszywa strona jest doskonała, ofiara niczego nie wykrywa i dotyka klucza. Przeglądarka przekazuje prawdziwą domenę strony, czyli tę oszukańczą. Klucz stwierdza, że dla tej domeny nie istnieje żadna para, albo podpisuje dla niej, tworząc podpis, który prawdziwa usługa odrzuci. W obu przypadkach napastnik nie dostaje nic użytecznego.&lt;/p&gt;
&lt;p&gt;Tu leży różnica natury. Przy SMS-ie lub TOTP bezpieczeństwo opiera się ostatecznie na czujności użytkownika, na jego zdolności wychwycenia sfałszowanej domeny w pasku adresu, w chwili gdy się spieszy, a strona wygląda normalnie. Przy FIDO2 tę weryfikację wykonuje maszyna, za każdym razem, niezależnie od czyjejkolwiek uwagi. To przeniesienie odpowiedzialności liczy się bardziej niż siła kryptografii.&lt;/p&gt;
&lt;p&gt;Efekt daje się zmierzyć. Google wprowadził obowiązek kluczy dla pracowników na początku 2017 roku i &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;w 2018 roku oświadczył, że nie odnotował żadnego przejęcia konta&lt;/a&gt; wśród ponad 85 000 osób.&lt;/p&gt;
&lt;h2 id=&#34;rzeczywiste-ograniczenia-kluczy-sprzętowych&#34;&gt;Rzeczywiste ograniczenia kluczy sprzętowych&lt;/h2&gt;
&lt;p&gt;Przedstawianie ich jako doskonałych byłoby nieuczciwe i bezużyteczne przy podejmowaniu realnych decyzji.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Koszt istnieje.&lt;/strong&gt; Licz od 25 do 60 euro zależnie od modelu, więcej za wersje biometryczne, i pomnóż przez dwa.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utrata klucza to prawdziwe ryzyko.&lt;/strong&gt; Jeden klucz na krytycznym koncie to błąd projektowy. Na każdym ważnym koncie trzeba zarejestrować dwa, jeden z nich przechowywany gdzie indziej, u bliskiej osoby lub w sejfie. Drugi nie jest wygodą, jest tym, co pozwala bez obaw korzystać z pierwszego.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pokrycie jest niepełne.&lt;/strong&gt; Wiele usług, zwłaszcza bankowych w Europie, nie obsługuje jeszcze FIDO2, stąd poniższa kolejność priorytetów.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Klucz można ukraść.&lt;/strong&gt; Stąd konieczność ustawienia kodu PIN na kluczu albo wybrania modelu z czytnikiem linii papilarnych: bez tego sam przedmiot wystarczy temu, kto go podniesie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ścieżka awaryjna pozostaje najsłabszym ogniwem.&lt;/strong&gt; Włączenie FIDO2 bez wyłączenia SMS-a nie chroni przed niczym: napastnik po prostu pójdzie drogą, która została otwarta. Migracja kończy się dopiero wtedy, gdy stary mechanizm zostanie usunięty z konta, łącznie z opcjami odzyskiwania.&lt;/p&gt;
&lt;p&gt;Co do sprzętu: seria YubiKey pokrywa najszersze spektrum protokołów, klucze Google Titan są tańsze i ograniczają się do FIDO, Nitrokey i SoloKeys oferują alternatywy z otwartym, audytowalnym firmware&amp;rsquo;em, a Token2 produkuje modele z wbudowaną klawiaturą, w których PIN wprowadza się na samym kluczu, a nie na klawiaturze komputera. Wśród kluczy certyfikowanych FIDO2 nie ma złego wyboru: protokół jest ten sam, różnią się tylko zastosowania dodatkowe.&lt;/p&gt;
&lt;h2 id=&#34;od-czego-zacząć-gdy-nie-można-zmienić-wszystkiego&#34;&gt;Od czego zacząć, gdy nie można zmienić wszystkiego&lt;/h2&gt;
&lt;p&gt;Kolejność migracji nie jest kwestią upodobania, wynika z zależności między twoimi kontami.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Najpierw główna skrzynka pocztowa.&lt;/strong&gt; To ona odbiera linki resetujące do prawie wszystkiego pozostałego. Napastnik, który ją kontroluje, przejmuje pozostałe konta jedno po drugim, nie atakując żadnego bezpośrednio. Nic nie zasługuje na zabezpieczenie przed nią.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Menedżer haseł.&lt;/strong&gt; Skupia pierwszy składnik wszystkich twoich dostępów, więc jego ochrona musi dorównywać ochronie najlepiej zabezpieczonego konta, które przechowuje. To moment, by sprawdzić jakość hasła głównego, temat omówiony szczegółowo w naszym artykule o &lt;a href=&#34;https://arpokrat.com/pl/blog/password-entropy-shannon-security/&#34;&gt;entropii i nauce stojącej za twoim bezpieczeństwem&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Konta finansowe i platformy kryptowalutowe.&lt;/strong&gt; Cele o natychmiastowej wartości, gdzie przejęcie zamienia się w nieodwracalną stratę w ciągu kilku minut.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Konta społecznościowe z zasięgiem.&lt;/strong&gt; Sprawa SEC pokazuje, ile warte jest słowo obserwowanego konta, a szkoda nie zawsze dotyka jego właściciela.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Reszta może poczekać&lt;/strong&gt;, z aplikacją TOTP w miejsce SMS-a. Forum czy serwis streamingowy nie uzasadnia tego samego wysiłku.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Dla kont, które jeszcze nie obsługują FIDO2: przejść na TOTP wszędzie, gdzie to możliwe, i poprosić operatora o blokadę przeniesienia numeru, u większości opcję bezpłatną.&lt;/p&gt;
&lt;h2 id=&#34;co-to-mówi-o-podejściu-arpokrat&#34;&gt;Co to mówi o podejściu Arpokrat&lt;/h2&gt;
&lt;p&gt;Ten materiał opisuje problem, który istnieje wyłącznie dlatego, że w centrum systemu umieszczono identyfikator. Numer telefonu nigdy nie był pomyślany jako dowód tożsamości: stał się kręgosłupem uwierzytelniania w sieci z przyzwyczajenia, a wszystkie trzy opisane wyżej ataki wykorzystują właśnie to nadużycie przeznaczenia.&lt;/p&gt;
&lt;p&gt;Takie rozumowanie legło u podstaw projektu &lt;a href=&#34;https://arpokrat.com/pl/protocol/&#34;&gt;protokołu Arpokrat Messenger&lt;/a&gt;: ani numeru telefonu, ani adresu e-mail, ani konta. Użytkownik istnieje jako zestaw kluczy kryptograficznych przechowywanych na własnym urządzeniu, a nawiązanie kontaktu odbywa się przez jednorazowe linki zapraszające. Logika jest ta sama co w FIDO2, o szczebel wyżej: czego strona trzecia nie posiada, tego nie da się z niej wydobyć, ani socjotechniką wobec operatora, ani nakazem. Tę spójność z architekturą Zero-Knowledge rozwijamy w artykule o &lt;a href=&#34;https://arpokrat.com/pl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;zbieraniu teraz, odszyfrowaniu później&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Klucz sprzętowy, który podpisuje, nie ujawniając nigdy swojego sekretu, to zresztą także zasada działania portfela kryptowalutowego offline, opisana w naszym &lt;a href=&#34;https://arpokrat.com/pl/blog/how-to-build-a-cold-wallet/&#34;&gt;kompletnym przewodniku po cold wallet&lt;/a&gt;: trzymać część tajną w dedykowanym przedmiocie i wypuszczać na zewnątrz wyłącznie podpis.&lt;/p&gt;
&lt;h2 id=&#34;podsumowanie&#34;&gt;Podsumowanie&lt;/h2&gt;
&lt;p&gt;Uwierzytelnianie SMS-em nie zostało źle zaprojektowane. Gdy upowszechniało się na początku lat dziesiątych, było znaczącym postępem wobec samego hasła i miało po swojej stronie jedyną cechę, która liczy się w skali masowej: każdy miał już telefon.&lt;/p&gt;
&lt;p&gt;Problemem nie jest jego wynalezienie, lecz przetrwanie. Demonstracje SS7 pochodzą z 2014 roku, realne wykorzystanie w bankowości z 2017, industrializacja phishingu w czasie rzeczywistym z końca tej dekady. CISA napisała, by go już nie używać, w 2024 roku, NIST sformalizował ograniczenie w 2025. Około dekady dzieli moment, w którym luki stały się możliwe do wykorzystania na dużą skalę, od momentu, w którym instytucje ujęły to na piśmie. A SMS pozostaje domyślnym drugim składnikiem w większości usług dla masowego odbiorcy.&lt;/p&gt;
&lt;p&gt;Ta luka czasowa to prawdziwa informacja płynąca z tego materiału. Mechanizmy bezpieczeństwa nie znikają wtedy, gdy przestają działać, lecz wtedy, gdy zastępuje je coś równie prostego, a to trwa znacznie dłużej. Pytanie nie brzmi więc, czy powinieneś porzucić SMS, bo to rozstrzygnięto lata temu. Brzmi ono: które inne zabezpieczenia, uznawane przez ciebie za oczywiste, znajdują się już, choć nikt tego jeszcze nie zapisał, w tej samej sytuacji.&lt;/p&gt;
&lt;h2 id=&#34;źródła&#34;&gt;Źródła&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Departament Sprawiedliwości Stanów Zjednoczonych, &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;, 16 maja 2025&lt;/li&gt;
&lt;li&gt;Securities and Exchange Commission, &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;, oficjalne oświadczenie z 22 stycznia 2024&lt;/li&gt;
&lt;li&gt;NIST, &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;, wersja ostateczna z lipca 2025&lt;/li&gt;
&lt;li&gt;CISA, &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;, 18 grudnia 2024&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center, &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost, &lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;, demonstracja Tobiasa Engela i Karstena Nohla, grudzień 2014&lt;/li&gt;
&lt;li&gt;Help Net Security, &lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;, maj 2017&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;, lipiec 2018&lt;/li&gt;
&lt;li&gt;W3C, &lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;, specyfikacja WebAuthn&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>5G, dane lokalizacyjne i błąd celu w prawie</title>
      <link>https://arpokrat.com/pl/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;W 2011 roku policja z Detroit zwróciła się do operatora komórkowego o historię logowań telefonu Timothy&amp;rsquo;ego Carpentera do stacji bazowych. Otrzymała 12 898 punktów lokalizacyjnych rozłożonych na 127 dni, około stu dziennie. Siedem lat później Sąd Najwyższy Stanów Zjednoczonych orzekł, że takie żądanie stanowi przeszukanie i wymaga nakazu.&lt;/p&gt;
&lt;p&gt;Te 12 898 punktów pochodziło z anten czwartej generacji, z których każda obejmowała promień kilku kilometrów. To samo żądanie skierowane dziś do miejskiej sieci 5G nie zwróciłoby stu punktów dziennie z dokładnością do kilku kilometrów. Zwróciłoby wolumen znacznie większy, z dokładnością do kilkudziesięciu metrów.&lt;/p&gt;
&lt;p&gt;Technologia zmieniła skalę. Rozumowanie prawne pozostało w tym samym miejscu łańcucha.&lt;/p&gt;
&lt;h2 id=&#34;dobro-prawne-uznawane-przez-sądy-po-obu-stronach-atlantyku&#34;&gt;Dobro prawne uznawane przez sądy po obu stronach Atlantyku&lt;/h2&gt;
&lt;p&gt;Istnieje interes, który przyznaje niemal każdy, a którego niemal żaden przepis nie chroni skutecznie: prawo do przebywania gdzieś bez rejestrowania tego faktu.&lt;/p&gt;
&lt;p&gt;Orzecznictwo europejskie ustaliło to jednoznacznie. W sprawie &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (sprawy połączone C-293/12 i C-594/12, 8 kwietnia 2014 r.), a następnie w &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige i Watson&lt;/a&gt; (sprawy połączone C-203/15 i C-698/15, wielka izba, 21 grudnia 2016 r.) Trybunał Sprawiedliwości Unii Europejskiej orzekł, że dane te, rozpatrywane łącznie, pozwalają wyciągnąć bardzo precyzyjne wnioski o życiu prywatnym osób: nawyki dnia codziennego, miejsca pobytu, przemieszczanie się, wykonywane czynności i relacje społeczne.&lt;/p&gt;
&lt;p&gt;Sąd Najwyższy Stanów Zjednoczonych doszedł do zbliżonego wniosku w sprawie &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Podkreślił punkt szeroko komentowany w amerykańskiej doktrynie: &lt;strong&gt;nieunikniony i automatyczny&lt;/strong&gt; charakter tego zbierania. Nikt nie wyraża zgody na zalogowanie do stacji bazowej; jest do niej zalogowany dlatego, że ma włączony telefon.&lt;/p&gt;
&lt;p&gt;Dobro prawne zatem istnieje i jest uznawane przez dwa sądy, które w tej dziedzinie się liczą. Problem leży gdzie indziej.&lt;/p&gt;
&lt;h2 id=&#34;co-naprawdę-zmieniło-5g&#34;&gt;Co naprawdę zmieniło 5G&lt;/h2&gt;
&lt;p&gt;Powszechne nieporozumienie polega na traktowaniu lokalizacji jako danej, którą telefon przesyła, tak samo jak wiadomość czy zdjęcie. Tak nie jest. Lokalizacja to &lt;strong&gt;fizyczna konsekwencja działania sieci&lt;/strong&gt;. Operator wie, do której anteny podłączone jest urządzenie, ponieważ musi to wiedzieć, aby skierować połączenie. Nie istnieje żaden klucz pozwalający zaszyfrować tę informację, gdyż nie jest ona treścią, lecz właściwością samego połączenia.&lt;/p&gt;
&lt;p&gt;To właśnie czyni 5G istotnym w wymiarze prawnym, a nie technicznym.&lt;/p&gt;
&lt;p&gt;Wcześniejsze architektury opierały się na szerokich komórkach. Antena 4G obsługuje zwykle promień kilku kilometrów, a pozycja wywnioskowana z samego zalogowania liczona była w setkach metrów w mieście, czasem w dziesiątkach kilometrów na wsi. 5G opiera się na masowym zagęszczeniu: komórki miejskie obejmują zazwyczaj kilkaset metrów, a literatura inżynierska zakłada gęstości rzędu czterdziestu do pięćdziesięciu stacji bazowych na kilometr kwadratowy, wobec czterech czy pięciu w epoce 3G.&lt;/p&gt;
&lt;p&gt;Konsekwencja jest mechaniczna. Według &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;białej księgi Ericssona o pozycjonowaniu 5G&lt;/a&gt; infrastruktura wdrożona wyłącznie dla łączności osiąga dokładność od dwudziestu do pięćdziesięciu metrów na zewnątrz i od jednego do trzech metrów wewnątrz budynków, a w sprzyjających warunkach miejskich schodzi poniżej metra. Nie chodzi o gdzieś włączoną funkcję lokalizacji, lecz o to, co sieć wie z samej swojej konstrukcji, bez zainstalowanej aplikacji i bez udzielonego uprawnienia. Wszystkie te mechanizmy, wraz ze środkami zaradczymi, które naprawdę działają, opisaliśmy szczegółowo w artykule o &lt;a href=&#34;https://arpokrat.com/pl/blog/how-your-phone-tracks-your-location/&#34;&gt;stałej geolokalizacji telefonu&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Ingerencja wzrosła zatem o kilka rzędów wielkości. Obowiązujące ramy prawne pozostają tymi pomyślanymi dla 2G i 3G. Żadne dostosowanie normatywne nie towarzyszyło tej zmianie skali.&lt;/p&gt;
&lt;h2 id=&#34;prawo-chroni-dostęp-nie-powstawanie&#34;&gt;Prawo chroni dostęp, nie powstawanie&lt;/h2&gt;
&lt;p&gt;Prawo europejskie starannie reguluje, kto może uzyskać dostęp do danych lokalizacyjnych, na jakich warunkach i pod jaką kontrolą. Dyrektywa 2002/58/WE ustanawia zasadę poufności komunikacji, a Trybunał Sprawiedliwości orzekł w sprawie &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (sprawy połączone C-511/18, C-512/18 i C-520/18, wielka izba, 6 października 2020 r.), że art. 15 ust. 1 tej dyrektywy, odczytywany w świetle art. 7, 8, 11 i 52 ust. 1 Karty, stoi na przeszkodzie &lt;strong&gt;uogólnionemu i niezróżnicowanemu zatrzymywaniu&lt;/strong&gt; danych o ruchu i danych o lokalizacji w celach prewencyjnych. Trybunał dopuścił jednak ograniczone odstępstwa, gdy państwo członkowskie stoi w obliczu poważnego zagrożenia bezpieczeństwa narodowego, które okazuje się rzeczywiste i aktualne lub przewidywalne, pod warunkiem skutecznej kontroli.&lt;/p&gt;
&lt;p&gt;To realne gwarancje i absurdem byłoby je pomniejszać. Ale wszystkie wkraczają po fakcie. Zakładają, że dana istnieje, że jest przechowywana, a następnie porządkują warunki jej wykorzystania.&lt;/p&gt;
&lt;p&gt;Jeśli jednak lokalizacja jest nieuniknionym produktem ubocznym działania sieci, właściwym punktem interwencji nie jest poufność. Jest nim &lt;strong&gt;trwałość&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Chwilowa pozycja, niezbędna do zestawienia połączenia i skasowana zaraz potem, nie jest narzędziem inwigilacji. Historia pozycji przechowywana przez miesiące nim jest, niezależnie od otaczających ją gwarancji dostępu.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Różnica między nimi nie jest prawna, lecz architektoniczna. A europejski kalendarz czyni tę kwestię pilną, a nie teoretyczną. Komisja &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;wycofała projekt rozporządzenia ePrivacy&lt;/a&gt; w 2025 roku wobec braku porozumienia współprawodawców. Od tego czasu pracuje nad odrębnym instrumentem dotyczącym zatrzymywania danych na potrzeby postępowań karnych, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;zapowiedzianym na 2026 rok&lt;/a&gt; i mającym zharmonizować reżimy krajowe, które stały się rozbieżne po unieważnieniu dyrektywy z 2006 roku. Innymi słowy, tekst, który na dekadę ustali reżim metadanych lokalizacyjnych, powstaje właśnie teraz, na podstawie rozumowania wypracowanego w czasach komórek o zasięgu kilometrów.&lt;/p&gt;
&lt;h2 id=&#34;precedens-który-5g-stworzyło-samo&#34;&gt;Precedens, który 5G stworzyło samo&lt;/h2&gt;
&lt;p&gt;Najciekawsze w tej sprawie jest to, że właściwa odpowiedź już figuruje w normie technicznej, tyle że zastosowana do innego przedmiotu.&lt;/p&gt;
&lt;p&gt;Aż do 4G stały identyfikator abonenta, &lt;strong&gt;IMSI&lt;/strong&gt;, przesyłany był otwartym tekstem przez interfejs radiowy podczas logowania. To właśnie umożliwiło działanie &lt;strong&gt;IMSI catcherów&lt;/strong&gt;, owych fałszywych stacji bazowych, które według &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;referencyjnego opisu Electronic Frontier Foundation&lt;/a&gt; nadają mocniej niż legalne anteny, by przyciągnąć terminale i przechwycić ich identyfikator.&lt;/p&gt;
&lt;p&gt;Od Release 15 specyfikacji 3GPP, opublikowanej w 2019 roku, 5G przynosi eleganckie rozwiązanie. Stały identyfikator, nazywany teraz &lt;strong&gt;SUPI&lt;/strong&gt;, może zostać zastąpiony na interfejsie radiowym przez &lt;strong&gt;SUCI&lt;/strong&gt;, identyfikator ukryty, uzyskany przez zaszyfrowanie części właściwej abonentowi za pomocą kryptografii krzywych eliptycznych, kluczem publicznym operatora macierzystego. Odszyfrować go może wyłącznie sieć macierzysta, która posiada odpowiadający klucz prywatny. Wynik jest niepowtarzalny przy każdym obliczeniu, co uniemożliwia korelację między sesjami.&lt;/p&gt;
&lt;p&gt;Przyjęta logika zasługuje na podkreślenie, ponieważ jest dokładnie tą, którą powinien kierować się prawodawca: nie szyfruje się pozycji, co byłoby technicznie niemożliwe, szyfruje się tożsamość. Pozycja pozbawiona przypisywalnej tożsamości ma bardzo ograniczoną wartość dla inwigilacji zindywidualizowanej.&lt;/p&gt;
&lt;h3 id=&#34;luka-ochrona-fakultatywna&#34;&gt;Luka: ochrona fakultatywna&lt;/h3&gt;
&lt;p&gt;Istnieje jednak poważne zastrzeżenie i jest to naszym zdaniem najbardziej konkretny punkt interwencji w całej sprawie.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Biała księga NIST CSWP 36A&lt;/a&gt;, opublikowana w marcu 2026 roku przez National Institute of Standards and Technology, mówi to wprost. Terminale i funkcje sieciowe zgodne z Release 15 lub późniejszą są zobowiązane &lt;strong&gt;obsługiwać&lt;/strong&gt; SUCI, ale jego włączenie pozostaje &lt;strong&gt;fakultatywne dla operatora&lt;/strong&gt;. Muszą być spełnione trzy warunki: producent sprzętu musi go obsługiwać, operator musi go włączyć w swojej sieci, a karta SIM musi zawierać elementy niezbędne do obliczenia.&lt;/p&gt;
&lt;p&gt;Dochodzi do tego pułapka konfiguracyjna. Norma przewiduje &lt;strong&gt;zerowy schemat ochrony&lt;/strong&gt;, w którym format SUCI jest formalnie stosowany, lecz bez rzeczywistego szyfrowania, wskutek czego identyfikator wędruje otwartym tekstem. NIST pisze, że operator musi skonfigurować swoją sieć ze schematem ochrony niezerowym, i przypomina, że raport CSRIC, organu doradczego Federal Communications Commission, już w 2021 roku zalecał zarezerwowanie schematu zerowego wyłącznie dla połączeń alarmowych z terminala nieznanego sieci.&lt;/p&gt;
&lt;p&gt;Warto zostawić to sformułowanie takim, jakie jest. Najlepsza dostępna ochrona przed śledzeniem terminali mobilnych istnieje w normie technicznej od 2019 roku. Opiera się na wyborze konfiguracyjnym pozostawionym uznaniu operatora. Amerykańska agencja federalna uznaje za stosowne opublikować w 2026 roku dokument przypominający, że należałoby ją włączyć. I żaden europejski instrument prawny jej nie nakazuje.&lt;/p&gt;
&lt;p&gt;Trzeba dodać, że SUCI nie zamyka tematu. Prace przedstawione pod tytułem &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; dokumentują ataki powiązaniowe pozwalające ponownie skorelować sesje mimo szyfrowania, a ochrona upada całkowicie, jeśli atakujący zmusi terminal do przejścia na wcześniejszą generację. Obowiązek prawny nie rozwiązałby więc wszystkiego. Zlikwidowałby jednak rozziew, dla którego nie ma żadnego dającego się obronić uzasadnienia: ten między tym, na co pozwala norma, a tym, co robią sieci komercyjne.&lt;/p&gt;
&lt;h2 id=&#34;trzy-spójne-interwencje&#34;&gt;Trzy spójne interwencje&lt;/h2&gt;
&lt;p&gt;Jeśli poważnie potraktować myśl, że lokalizację należy minimalizować już na etapie projektowania, a nie chronić po fakcie, logicznie narzucają się trzy środki.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Uczynić obowiązkowym rzeczywiste ukrycie identyfikatora.&lt;/strong&gt; Nakazać włączenie SUCI i zakazać zerowych schematów ochrony w sieciach komercyjnych, poza szczątkowym przypadkiem połączeń alarmowych. Nie chodzi o narzucanie nowej technologii ani o finansowanie wdrożenia, lecz o wymóg włączenia funkcji znormalizowanej od siedmiu lat i już obecnej w sprzęcie.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Traktować przechowywanie jako wyjątek, a nie ustawienie domyślne.&lt;/strong&gt; Pozycja niezbędna do zestawienia połączenia powinna być kasowana, gdy tylko ta funkcja zostanie spełniona. Tworzenie historii powinno wymagać szczególnego uzasadnienia. To różnica między siecią, która wie, gdzie jesteś, a siecią, która pamięta, gdzie byłeś.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Uczynić pieczę nad kluczem właściwym łącznikiem.&lt;/strong&gt; Umiejscowienie serwerów w Unii niewiele znaczy, jeśli klucze pozwalające uczynić dane zrozumiałymi znajdują się gdzie indziej. Kryterium prawnie istotnym powinno być faktyczne władztwo nad środkami deszyfrowania, kwestia, którą szczegółowo zbadaliśmy przy okazji &lt;a href=&#34;https://arpokrat.com/pl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;konfliktu między Data Act a CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;perspektywa-którą-przyjmuje-arpokrat&#34;&gt;Perspektywa, którą przyjmuje Arpokrat&lt;/h2&gt;
&lt;p&gt;To rozumowanie nie jest właściwe wyłącznie prawu telekomunikacyjnemu. Stosujemy je do własnych decyzji architektonicznych i mieści się ono w jednym zdaniu: to, co nie zostało wytworzone, nie wymaga ochrony.&lt;/p&gt;
&lt;p&gt;Dlatego &lt;a href=&#34;https://arpokrat.com/pl/os/&#34;&gt;ArpokratOS&lt;/a&gt; usuwa GPS, Bluetooth i NFC na poziomie jądra, zamiast wyłączać je w menu. Przełącznik jest polityką: może zostać obejściem przez komponent uprzywilejowany, ponownie włączony przez aktualizację, zignorowany przez skompromitowany system. Usunięcie ścieżki kodu likwiduje samo pytanie. To przeniesienie, w skali urządzenia, tego samego przesunięcia, którego domagamy się w skali prawa: interweniować przy powstawaniu, a nie przy dostępie.&lt;/p&gt;
&lt;p&gt;Trzeba od razu powiedzieć, czego to nie robi. Żaden system operacyjny nie wyjmuje terminala z geometrii sieci. Dopóki karta SIM jest aktywna, operator zna komórkę zalogowania, a przepuszczenie całego ruchu przez Tor nic tu nie zmienia, ponieważ chroni ono treść i miejsce docelowe, a nie warstwę radiową. Właśnie dlatego temat jest prawny. Istnieje kategoria ryzyk, których nie zmniejsza żadna indywidualna konfiguracja i dla których jedyną dostępną zmienną jest reguła obowiązująca operatora.&lt;/p&gt;
&lt;p&gt;Ta sama troska rządzi resztą naszej pracy. Dana, która nie istnieje, nie może zostać zarekwirowana, odsprzedana, wyprowadzona ani odszyfrowana za dziesięć lat przez maszynę, którą dziś nikt nie dysponuje, kwestia, którą omówiliśmy pod kątem &lt;a href=&#34;https://arpokrat.com/pl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;szyfrowania zbieranego teraz i łamanego później&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;wnioski&#34;&gt;Wnioski&lt;/h2&gt;
&lt;p&gt;Debata publiczna o inwigilacji mobilnej koncentruje się niemal wyłącznie na dostępie: kto może przeglądać dane, na jakiej podstawie, za czyim zezwoleniem. Ta debata jest uprawniona, a orzeczenia wydane od 2014 roku przez Trybunał Sprawiedliwości przyniosły wymierne skutki. Ale wkracza zbyt późno w łańcuchu.&lt;/p&gt;
&lt;p&gt;Pytanie wcześniejsze i bardziej rozstrzygające brzmi, czy historia w ogóle powinna istnieć. Baza utworzona dziś w uzasadnionym celu pozostaje jutro dostępna dla innego, a otaczające ją gwarancje zależą od późniejszych decyzji politycznych, nad którymi w chwili zbierania nikt nie panuje. To zakład o stabilność instytucji, zawarty na okres, którego nikt nie wyznacza.&lt;/p&gt;
&lt;p&gt;5G zwielokrotniło rozdzielczość tej informacji, choć nie nastąpiło żadne dostosowanie normatywne. Jednocześnie pokazało, poprzez mechanizm SUCI, że wykonalną drogą jest oddzielenie pozycji od tożsamości, a nie próba zaszyfrowania fizycznej właściwości sieci. Norma techniczna dostarczyła odpowiedzi siedem lat wcześniej, nim prawo postawiło pytanie.&lt;/p&gt;
&lt;p&gt;Europejski tekst o zatrzymywaniu danych powstaje teraz. Będzie dotyczył metadanych, a więc lokalizacji, a więc tego, co 5G wytwarza dziś z dokładnością, jakiej jego redaktorzy nie znali. To, czy poprzestanie na uporządkowaniu dostępu do historii przyjętej za oczywistość, czy też odważy się zapytać o konieczność tej historii, jest prawdopodobnie najważniejszym pytaniem o prywatność w Europie na najbliższe lata. I jest to pytanie, które sektor techniczny, tym razem, rozstrzygnął już we właściwą stronę.&lt;/p&gt;
&lt;h2 id=&#34;źródła&#34;&gt;Źródła&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Trybunał Sprawiedliwości Unii Europejskiej, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, sprawy połączone C-293/12 i C-594/12, 8 kwietnia 2014 r.&lt;/li&gt;
&lt;li&gt;Trybunał Sprawiedliwości Unii Europejskiej, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige i Watson&lt;/a&gt;, sprawy połączone C-203/15 i C-698/15, wielka izba, 21 grudnia 2016 r.&lt;/li&gt;
&lt;li&gt;Trybunał Sprawiedliwości Unii Europejskiej, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net i in.&lt;/a&gt;, sprawy połączone C-511/18, C-512/18 i C-520/18, wielka izba, 6 października 2020 r.&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, marzec 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta i in., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Stała geolokalizacja: jak telefon śledzi cię nawet wtedy, gdy myślisz, że mu to uniemożliwiłeś</title>
      <link>https://arpokrat.com/pl/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;W 2024 roku dwaj badacze z Uniwersytetu Maryland wielokrotnie odpytywali usługę pozycjonowania Wi-Fi firmy Apple, bez żadnych szczególnych uprawnień ani specjalistycznego sprzętu, i w ciągu roku odtworzyli dokładne położenie ponad dwóch miliardów punktów dostępowych Wi-Fi na świecie. Ich praca &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; pokazuje, co taka mapa umożliwia: śledzenie sprzętu wjeżdżającego na Ukrainę i z niej wyjeżdżającego, obserwowanie przemieszczeń ludności po pożarach na Maui, namierzenie konkretnej osoby przez jej domowy router.&lt;/p&gt;
&lt;p&gt;W żadnym z tych urządzeń nie był włączony GPS. Pozycja pochodziła skądinąd.&lt;/p&gt;
&lt;p&gt;To najczęstszy martwy punkt w kwestii prywatności mobilnej: przekonanie, że istnieje przełącznik lokalizacji i że po jego wyłączeniu telefon przestaje wiedzieć, gdzie się znajduje. To przekonanie jest fałszywe na siedmiu różnych poziomach.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Lokalizacja nie jest funkcją, którą telefon włącza. Jest właściwością tego, czym telefon jest.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-czyli-najmniej-problematyczny-wektor&#34;&gt;GPS, czyli najmniej problematyczny wektor&lt;/h2&gt;
&lt;p&gt;Jedyny mechanizm, który wszyscy potrafią nazwać, jest zarazem tym, który powinien niepokoić najmniej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, termin zbiorczy obejmujący amerykański GPS, Galileo, GLONASS i BeiDou, działa przez nasłuch. Satelity nadają w sposób ciągły sygnały ze znacznikiem czasu, odbiornik odbiera kilka z nich i wylicza swoją pozycję na podstawie różnic czasu propagacji. Typowa dokładność w otwartym terenie: od trzech do pięciu metrów, w mieście często kilkadziesiąt metrów, bo elewacje odbijają sygnały.&lt;/p&gt;
&lt;p&gt;Rozstrzygające jest to, że obliczenie ma charakter &lt;strong&gt;pasywny&lt;/strong&gt;. Telefon nie nadaje niczego w stronę satelitów, żaden operator satelitarny nie wie, że istniejesz. Gdyby w grze był wyłącznie GNSS, wyłączenie GPS by wystarczyło.&lt;/p&gt;
&lt;p&gt;Jest tu jednak pewien niuans. Aby przyspieszyć pierwsze wyznaczenie pozycji, telefony korzystają z &lt;strong&gt;A-GPS&lt;/strong&gt;: pobierają efemerydy satelitarne z serwera, poprzez protokół &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Żeby otrzymać właściwe dane, telefon przekazuje temu serwerowi identyfikator komórki sieci, do której jest przyłączony. Czysty GNSS cię nie zdradza, ale doczepiony do niego akcelerator już tak.&lt;/p&gt;
&lt;h2 id=&#34;sieć-komórkowa-to-co-operator-wie-z-definicji&#34;&gt;Sieć komórkowa: to, co operator wie z definicji&lt;/h2&gt;
&lt;p&gt;Żeby połączenie mogło do ciebie dotrzeć, sieć musi wiedzieć, w jakim obszarze się znajdujesz. To nie jest opcja do włączenia, to warunek istnienia usługi. Telefon nieustannie zgłasza się do najbliższej stacji bazowej, a ta rejestracja zostawia ślad po stronie operatora. Żadnej zainstalowanej aplikacji, żadnego przyznanego uprawnienia: wystarczy aktywna karta SIM.&lt;/p&gt;
&lt;p&gt;Dokładność zależy od metody:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Sam identyfikator komórki&lt;/strong&gt;: od 200 metrów w gęstej zabudowie miejskiej do ponad 30 kilometrów na wsi, gdzie jedna stacja obsługuje bardzo duży promień.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Wzbogacony Cell ID&lt;/strong&gt;, który dodaje sektor anteny (większość stacji jest podzielona na trzy sektory po 120 stopni) oraz siłę sygnału: od 100 metrów do kilku kilometrów.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, mierzący opóźnienie w obie strony między telefonem a stacją: rzędu 550 metrów w GSM, około 78 metrów w LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateracja&lt;/strong&gt; na trzech lub więcej stacjach: od 50 do 300 metrów w miejskim LTE.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; zmienia skalę z dwóch nakładających się powodów. Po pierwsze gęstość: komórki 5G pokrywają znacznie mniejsze promienie, więc już samo przyłączenie jest informacją precyzyjną. Po drugie normalizacja: od wydania Release 16 3GPP uwzględnia natywne sygnały pozycjonujące. Cele komercyjne to poniżej 3 metrów w pomieszczeniach i poniżej 10 metrów na zewnątrz dla 80 % terminali, a &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; schodzi do centymetrów w niektórych zastosowaniach przemysłowych.&lt;/p&gt;
&lt;p&gt;Infrastruktura, która cię łączy, staje się więc systemem pozycjonowania o jakości porównywalnej z GPS, bez włączania czegokolwiek z twojej strony. Dane te są przechowywane zgodnie z przepisami krajowymi i udostępniane organom w różnych trybach. To ten sam spór, co przy &lt;a href=&#34;https://arpokrat.com/pl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;jurysdykcji właściwej dla danych hostowanych&lt;/a&gt;: ochrona techniczna i ochrona prawna nie pokrywają się.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-mapa-świata-zbudowana-z-adresów-sprzętowych&#34;&gt;Wi-Fi: mapa świata zbudowana z adresów sprzętowych&lt;/h2&gt;
&lt;p&gt;Każdy punkt dostępowy Wi-Fi rozgłasza nieprzerwanie unikalny identyfikator sprzętowy, &lt;strong&gt;BSSID&lt;/strong&gt;. Identyfikatory te są stałe i geograficznie niezmienne: domowy router stoi latami w tym samym miejscu.&lt;/p&gt;
&lt;p&gt;Apple, Google i kilku wyspecjalizowanych graczy utrzymują bazy wiążące każdy BSSID ze współrzędnymi, budowane przez telefony ich własnych użytkowników, które przesyłają listę widocznych punktów wraz z pozycją GNSS. Następnie operacja zostaje odwrócona: telefon widzący cztery znane punkty nie potrzebuje już ani jednego satelity. W gęstej zabudowie miejskiej dokładność sięga zwykle kilkudziesięciu metrów, a wewnątrz budynków schodzi jeszcze niżej.&lt;/p&gt;
&lt;p&gt;Dwie cechy sprawiają, że ten mechanizm trudno zneutralizować. Po pierwsze telefon &lt;strong&gt;skanuje nawet wtedy, gdy Wi-Fi wydaje się wyłączone&lt;/strong&gt;: od Androida 4.3 system utrzymuje okresowe skanowanie służące poprawie lokalizacji, niezależnie od przełącznika w panelu szybkich ustawień. To zachowanie zależy od odrębnej opcji, ukrytej w usługach lokalizacji, której praktycznie żaden użytkownik nigdy nie otworzył.&lt;/p&gt;
&lt;p&gt;Po drugie bazę można odpytywać z zewnątrz. To właśnie luka wykorzystana przez Rye&amp;rsquo;a i Levina: interfejsy pozycjonowania zwracają nie tylko żądaną pozycję, ale również pozycje sąsiednich punktów, co pozwala zbierać mapę bez zbliżania się fizycznie do tych miejsc.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-i-ble-zlokalizowany-przez-telefony-innych-ludzi&#34;&gt;Bluetooth i BLE: zlokalizowany przez telefony innych ludzi&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; dokłada warstwę bliskości, o zasięgu od kilku do kilkudziesięciu metrów, a więc o ziarnistości znacznie drobniejszej niż sieć komórkowa. Współistnieją dwa zastosowania. &lt;strong&gt;Beacony komercyjne&lt;/strong&gt;, rozmieszczone w sklepach, na lotniskach czy w centrach handlowych, nadają identyfikator rozpoznawany przez aplikacje obecne w telefonie, co ujawnia, przed którą półką się zatrzymałeś i na jak długo. Oraz &lt;strong&gt;sieci lokalizacji współdzielonej&lt;/strong&gt;, których wzorcem jest Find My firmy Apple, przejęty od tego czasu przez Google i Samsunga.&lt;/p&gt;
&lt;p&gt;Ten drugi mechanizm odwraca milczące założenie. Referencyjna analiza &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, opublikowana w materiałach PETS 2021 przez badaczy z Politechniki w Darmstadt, odtworzyła protokół Apple metodą inżynierii wstecznej. Urządzenie bez połączenia nadaje sygnał BLE, dowolne urządzenie Apple w pobliżu go odbiera, dołącza własną pozycję i przesyła ją zaszyfrowaną na serwery Apple, bez wiedzy zarówno swojego właściciela, jak i właściciela urządzenia lokalizowanego.&lt;/p&gt;
&lt;p&gt;Konsekwencja ma charakter strukturalny: urządzenie bez karty SIM, bez Wi-Fi, bez jakiegokolwiek połączenia sieciowego pozostaje możliwe do zlokalizowania, o ile obok przejdzie nieznajomy z telefonem w kieszeni. Twoja izolacja nie zależy już od twoich ustawień, lecz od ustawień przechodniów.&lt;/p&gt;
&lt;h2 id=&#34;czujniki-inercyjne-lokalizacja-bez-uprawnienia-do-lokalizacji&#34;&gt;Czujniki inercyjne: lokalizacja bez uprawnienia do lokalizacji&lt;/h2&gt;
&lt;p&gt;Telefon zawiera akcelerometr, żyroskop, magnetometr i często barometr. Czujniki te należą do kategorii uprawnień odrębnej od lokalizacji: aplikacja może je odczytywać, nigdy nie pytając, gdzie jesteś.&lt;/p&gt;
&lt;p&gt;Badacze z Princeton wykazali to przy pomocy &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Ich aplikacja wychodzi od adresu IP i strefy czasowej, by uzyskać zgrubną pozycję, a następnie odczytuje czujniki: akcelerometr daje profil przyspieszania i hamowania, żyroskop sekwencję zakrętów, magnetometr kurs, barometr zmiany wysokości. Sieć neuronowa rozpoznaje środek transportu, pieszo, samochód, pociąg czy samolot, a trasa jest dopasowywana do publicznych danych kartograficznych, wysokościowych i pogodowych. Wynik: trajektoria o dokładności porównywalnej z GPS, bez uprawnienia do lokalizacji. Metoda ma ograniczenia, które autorzy dokumentują, ponieważ zawodzi na obszarach bez dróg i pogarsza się przy jednolitych układach szachownicowych, gdzie wiele tras daje tę samą sygnaturę. Pozostaje jednak dowodem, że odmówione uprawnienie nie jest zamkniętymi drzwiami.&lt;/p&gt;
&lt;p&gt;Barometr dostarcza ponadto wymiaru, z którym GNSS radzi sobie źle, czyli pionowego. Amerykańskie wymogi dotyczące połączeń alarmowych narzucają dokładność na poziomie kondygnacji plus minus 3 metry dla 80 % połączeń wykonywanych w budynkach. Wiedzieć, na którym piętrze ktoś się znajduje, to zupełnie inna wiedza niż wiedzieć, w którym kwartale ulic.&lt;/p&gt;
&lt;h2 id=&#34;rynek-danych-wektor-najbardziej-banalny&#34;&gt;Rynek danych: wektor najbardziej banalny&lt;/h2&gt;
&lt;p&gt;Powyższe mechanizmy opisują, w jaki sposób pozycja jest wyliczana. Pozostaje pytanie, dokąd ona trafia, i tam właśnie rozgrywa się większość codziennego ryzyka.&lt;/p&gt;
&lt;p&gt;Tysiące aplikacji zawierają &lt;strong&gt;reklamowe SDK&lt;/strong&gt;, komponenty programowe dostarczane przez podmioty trzecie, które deweloper dodaje, by zmonetyzować swoją pracę lub mierzyć zasięg. Komponenty te dziedziczą uprawnienia aplikacji goszczącej: aplikacja pogodowa, która zasadnie potrzebuje twojej pozycji, przekazuje ją podmiotom, których nazw nigdy nie czytałeś. Do tego dochodzą &lt;strong&gt;strumienie aukcji reklamowych&lt;/strong&gt;, w których twoja przybliżona pozycja jest rozsyłana do dziesiątek potencjalnych kupujących przy każdym wyświetleniu banera, w tym do tych, którzy niczego nie kupują i poprzestają na nasłuchiwaniu.&lt;/p&gt;
&lt;p&gt;Ten surowiec zasila cały przemysł. Electronic Frontier Foundation udokumentowała przypadek &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, firmy deklarującej miliardy punktów danych o ponad 250 milionach urządzeń, sprzedawanych lokalnym policjom w Stanach Zjednoczonych. Brian Krebs opisał &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, produkt pozwalający obrysować wielokąt na mapie i zobaczyć historię urządzeń, które wjechały do tego obszaru i go opuściły.&lt;/p&gt;
&lt;p&gt;Ten wektor nie wymaga żadnego wyczynu technicznego, wystarczy, że ktoś zgodzi się zapłacić. Cena jest niewielka.&lt;/p&gt;
&lt;h2 id=&#34;imsi-catchery-lokalizacja-aktywna&#34;&gt;IMSI catchery: lokalizacja aktywna&lt;/h2&gt;
&lt;p&gt;Opisane dotąd mechanizmy wykorzystują normalne działanie systemu. Istnieje również lokalizacja aktywna, prowadzona przez podmiot ingerujący w sieć.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI catcher&lt;/strong&gt;, czyli symulator stacji bazowej, to urządzenie podszywające się pod legalną stację. Telefony w zasięgu przyłączają się do niego, ujawniając identyfikator abonenta i swoją obecność w ściśle ograniczonym obszarze.&lt;/p&gt;
&lt;p&gt;5G miało zamknąć te drzwi, zastępując stały identyfikator przesyłany jawnie identyfikatorem zaszyfrowanym, SUCI. Zamknięcie jest częściowe. Prace przedstawione pod tytułem &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; dokumentują ataki wiążące, pozwalające ponownie skorelować sesje mimo szyfrowania. Przede wszystkim jednak ochrona upada całkowicie, jeśli atakujący zmusi terminal do zejścia na wcześniejszą generację, zwłaszcza 2G, którego uwierzytelnianie jest jednostronne. Telefon 5G pozostaje podatny na atak zaprojektowany dla sieci z lat dziewięćdziesiątych, ponieważ nadal godzi się na takie zejście.&lt;/p&gt;
&lt;h2 id=&#34;środki-zaradcze-i-ich-rzeczywista-skuteczność&#34;&gt;Środki zaradcze i ich rzeczywista skuteczność&lt;/h2&gt;
&lt;p&gt;Każdy z poniższych środków coś daje. Żaden nie daje wszystkiego, a rozziew między tym, co robią, a tym, co się im przypisuje, prowadzi do złych decyzji.&lt;/p&gt;
&lt;h3 id=&#34;tryb-samolotowy&#34;&gt;Tryb samolotowy&lt;/h3&gt;
&lt;p&gt;Tryb samolotowy odcina nadawanie modemu komórkowego, Wi-Fi i Bluetootha. To działa naprawdę i jest to najlepszy rezultat przy tak niewielkim wysiłku.&lt;/p&gt;
&lt;p&gt;Czego nie robi: nie zatrzymuje czujników inercyjnych, nie usuwa pozycji już zapisanych w pamięci podręcznej, które wyjdą przy ponownym połączeniu, a na większości urządzeń pozwala włączyć z powrotem Wi-Fi lub Bluetooth osobno, bez wychodzenia z niego. Jest wreszcie stanem programowym, a nie odcięciem zasilania: jego wiarygodność zależy od integralności systemu, który go egzekwuje.&lt;/p&gt;
&lt;p&gt;Niedoceniany szczegół: odłączenie od sieci i ponowne przyłączenie same w sobie są zdarzeniami ze znacznikiem czasu po stronie operatora. Telefon, który znika o 21 w jednej komórce i pojawia się o 23 w innej, wytworzył informację, a nie ciszę.&lt;/p&gt;
&lt;h3 id=&#34;losowanie-adresu-mac&#34;&gt;Losowanie adresu MAC&lt;/h3&gt;
&lt;p&gt;Systemy mobilne emitują dziś przy skanowaniu losowe adresy MAC, aby uniemożliwić śledzenie z miejsca na miejsce. Intencja jest dobra, rezultat niepełny. Prace referencyjne, w tym &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, pokazują, że sama zawartość ramek rozpoznawczych często wystarcza do ponownego zidentyfikowania urządzenia: liczba elementów informacyjnych, ich wartości i kolejność tworzą odcisk. Dochodzą do tego numery sekwencyjne, przyrostowe, a więc dające się połączyć w łańcuch, oraz sygnatura czasowa właściwa każdemu modelowi. Niektóre badania donoszą o poprawnym śledzeniu połowy urządzeń przez co najmniej dwadzieścia minut.&lt;/p&gt;
&lt;p&gt;Wreszcie ograniczenie pojęciowe: losowanie dotyczy wyłącznie fazy wykrywania. Gdy tylko połączysz się z siecią, używany adres jest dla tej sieci stały, z założenia, żeby połączenie działało. Kawiarnia, do której chodzisz co rano, rozpoznaje cię.&lt;/p&gt;
&lt;h3 id=&#34;naprawdę-wyłączyć-skanowanie&#34;&gt;Naprawdę wyłączyć skanowanie&lt;/h3&gt;
&lt;p&gt;To ustawienie najbardziej opłacalne i najczęściej pomijane. W Androidzie wyszukiwanie Wi-Fi i wyszukiwanie Bluetooth to dwie odrębne opcje, umieszczone w usługach lokalizacji, niezależne od przełączników w panelu szybkich ustawień. Dopóki są aktywne, wyłączenie Wi-Fi z panelu nie wystarcza: skanowanie trwa dalej.&lt;/p&gt;
&lt;p&gt;Ich wyłączenie usuwa całą warstwę zbierania danych, a jedynym kosztem jest nieco wolniejsze pierwsze wyznaczenie pozycji. Dla większości czytelników to najlepszy stosunek włożonego wysiłku do uzyskanego efektu.&lt;/p&gt;
&lt;h3 id=&#34;uprawnienia-aplikacji&#34;&gt;Uprawnienia aplikacji&lt;/h3&gt;
&lt;p&gt;Odbieranie uprawnienia do lokalizacji aplikacjom, które ewidentnie go nie potrzebują, pozostaje przydatne, a nowsze systemy oferują trzy stopnie: zgodę jednorazową, zgodę ograniczoną do aktywnego użycia oraz &lt;strong&gt;lokalizację przybliżoną&lt;/strong&gt;, przekazującą jedynie obszar rzędu kilometra.&lt;/p&gt;
&lt;p&gt;Nie chroni to natomiast ani przed SDK osadzonymi w aplikacji mającej uzasadniony powód dostępu do twojej pozycji, ani przed czujnikami inercyjnymi, ani przed warstwami sieciowymi, które nie przechodzą przez żadne uprawnienie.&lt;/p&gt;
&lt;h3 id=&#34;przed-czym-vpn-nie-chroni&#34;&gt;Przed czym VPN nie chroni&lt;/h3&gt;
&lt;p&gt;Punkt wymagający wyjaśnienia, bo przekonanie odwrotne jest bardzo rozpowszechnione: &lt;strong&gt;VPN nie ukrywa twojej lokalizacji&lt;/strong&gt;. Ukrywa twój publiczny adres IP, więc zafałszowuje geolokalizację po IP, która i tak jest najbardziej zgrubnym mechanizmem z całej listy.&lt;/p&gt;
&lt;p&gt;VPN nie dotyka ani odbiornika GNSS, ani skanowania Wi-Fi, ani Bluetootha, ani czujników. Nie zmienia niczego w tym, co wie twój operator, ponieważ zaszyfrowany tunel przechodzi przez jego stacje, a przyłączenie do komórki pozostaje dla niego widoczne. Nie powstrzymuje aplikacji dysponującej uprawnieniem do lokalizacji przed przesłaniem dokładnych współrzędnych wewnątrz tunelu. VPN chroni treść i cel twojej komunikacji w niezaufanej sieci, a to już dużo. Lokalizacja nie mieści się w jego zakresie.&lt;/p&gt;
&lt;h3 id=&#34;granice-fizyczne&#34;&gt;Granice fizyczne&lt;/h3&gt;
&lt;p&gt;Etui Faradaya działa w sensie dosłownym: blokuje nadawanie i odbiór. Wyjęcie baterii również, tam gdzie jest to jeszcze możliwe. Osobne urządzenie albo po prostu zostawienie telefonu gdzie indziej pozostaje środkiem najbardziej odpornym.&lt;/p&gt;
&lt;p&gt;Rozwiązania te mają wspólną wadę, której trzeba spojrzeć w oczy: wytwarzają anomalię. Telefon, który milknie na dwie godziny w każdy wtorkowy wieczór, coś mówi. Wobec przeciwnika analizującego wzorce, a nie chwilowe pozycje, nieobecność jest daną.&lt;/p&gt;
&lt;h3 id=&#34;trzej-przeciwnicy-trzy-strategie&#34;&gt;Trzej przeciwnicy, trzy strategie&lt;/h3&gt;
&lt;p&gt;To najważniejsze rozróżnienie w tym artykule i zarazem to, które czyta się najrzadziej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Przeciwko reklamodawcy lub brokerowi danych&lt;/strong&gt; walka jest do wygrania. Dyscyplina uprawnień, wyłączenie skanowania, system bez zamkniętych usług lokalizacji, resetowanie identyfikatora reklamowego: razem bardzo silnie redukują zbierany wolumen. Ten przeciwnik szuka taniej masy, a nie twojego konkretnego przypadku.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Przeciwko twojemu operatorowi&lt;/strong&gt; żadna konfiguracja nie wystarczy. Lokalizacja komórkowa jest warunkiem usługi. Jedyne realne zmienne są prawne, czyli to, co ustawa pozwala przechowywać i przekazywać, oraz materialne: jakie urządzenie, jaka karta SIM, na czyje nazwisko, włączona gdzie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Przeciwko ukierunkowanemu przeciwnikowi państwowemu&lt;/strong&gt; rozumowanie zmienia się jeszcze raz, ponieważ łączy on legalny dostęp do danych operatora, aktywną lokalizację symulatorem stacji, żądania wobec platform i, w razie potrzeby, kompromitację samego terminala. Programowe środki zaradcze zmniejszają powierzchnię, ale realistycznym celem nie jest zniknięcie: jest nim dokładna wiedza o tym, co pozostaje odsłonięte.&lt;/p&gt;
&lt;h2 id=&#34;podejście-arpokratos&#34;&gt;Podejście ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/pl/os/&#34;&gt;ArpokratOS&lt;/a&gt; odpowiada na ten krajobraz wyborem wynikającym z powyższego rozróżnienia: to, co ma zostać zneutralizowane, neutralizuje się na poziomie systemu, a nie w menu.&lt;/p&gt;
&lt;p&gt;W przypadku &lt;strong&gt;GNSS&lt;/strong&gt; sterownik sprzętowy zostaje usunięty. Urządzenie zachowuje się tak, jakby układ nie istniał, zarówno wobec aplikacji, jak i wobec samego systemu. Różnica względem przełącznika w ustawieniach nie jest kosmetyczna. Przełącznik to polityka: egzekwuje ją warstwa, którą wystarczająco uprzywilejowany komponent może obejść, aktualizacja ponownie włączyć, a skompromitowany system zignorować. Usunięcie ścieżki kodu likwiduje pytanie, bo nie ma już czego włączać.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; jest traktowany na poziomie Core, według tej samej logiki. Bluetooth wyłączony w ustawieniach w praktyce pozostawia na wielu urządzeniach żywy stos programowy, obsługujący usługi bliskości i sieci lokalizacji współdzielonej. Nieobecny na poziomie systemu nie może ani rozmawiać z beaconem sklepowym, ani uczestniczyć w sieci typu Find My, ani służyć jako powierzchnia ataku bez interakcji.&lt;/p&gt;
&lt;p&gt;Trzeba jasno powiedzieć, czego to nie daje. &lt;strong&gt;ArpokratOS nie czyni telefonu niewykrywalnym.&lt;/strong&gt; Dopóki aktywna jest karta SIM, operator zna komórkę przyłączenia i żaden system operacyjny tego nie zmieni, nawet przy całym ruchu kierowanym przez Tor. Trasowanie chroni treść i cel, a nie geometrię radiową. Kto obiecuje niewidzialność, sprzedaje bajkę.&lt;/p&gt;
&lt;p&gt;To, co taka architektura wnosi, jest skromniejsze: usunięcie warstw aplikacyjnej i bliskościowej, przez które przechodzi zdecydowana większość realnego zbierania danych, oraz jawny model zagrożeń dla tego, co pozostaje. To rozumowanie zastosowane do wyboru systemu na komputer, opisane w naszym &lt;a href=&#34;https://arpokrat.com/pl/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;porównaniu systemów operacyjnych&lt;/a&gt;: użyteczne pytanie nie brzmi, czy narzędzie chroni, lecz przed czym chroni i jakim kosztem.&lt;/p&gt;
&lt;h2 id=&#34;podsumowanie&#34;&gt;Podsumowanie&lt;/h2&gt;
&lt;p&gt;Ten artykuł nie dostarcza metody na zniknięcie. Taka metoda nie istnieje, a teksty twierdzące inaczej wytwarzają przede wszystkim fałszywą pewność, groźniejszą niż brak ochrony, bo skłaniającą do podejmowania ryzyka.&lt;/p&gt;
&lt;p&gt;Celem było zastąpienie pytania zerojedynkowego, czy jestem lokalizowalny czy nie, pytaniem użytecznym: przez kogo, z jaką dokładnością, jakim kosztem dla nich i czy mnie to obchodzi. Odpowiedź jest inna dla dziennikarza chroniącego źródło, dla menedżera podróżującego po wrażliwej jurysdykcji, dla adwokata, którego spotkania zdradzają strategię, i dla osoby prywatnej zirytowanej tym, że reklamodawca zna jej przyzwyczajenia.&lt;/p&gt;
&lt;p&gt;Uwagę powinna zresztą przyciągać nie skuteczność każdego z tych mechanizmów z osobna, lecz to, że one się nakładają. Pozycja z dokładnością do pięćdziesięciu metrów nie jest szczególnie ciekawa. Pozycja z dokładnością do pięćdziesięciu metrów, co kwadrans, przez dwa lata, rysuje miejsce zamieszkania, miejsce pracy, wyznanie, stan zdrowia, romans, źródło informacji. Dana lokalizacyjna to metadana, która czyni wszystkie pozostałe czytelnymi, i właśnie dlatego jest tyle warta.&lt;/p&gt;
&lt;h2 id=&#34;źródła&#34;&gt;Źródła&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq: Nowe „Super-Cookie” operatorów telekomunikacyjnych zagrażające Twojej prywatności</title>
      <link>https://arpokrat.com/pl/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Planowany koniec plików cookie stron trzecich w przeglądarkach internetowych wywołał prawdziwy wyścig zbrojeń w branży reklamy ukierunkowanej. Podczas gdy Google próbuje narzucić własne standardy (takie jak Privacy Sandbox), inny nieoczekiwany gracz postanowił uszczknąć kawałek tortu: &lt;strong&gt;Twój dostawca usług internetowych (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Tak narodził się &lt;strong&gt;Utiq&lt;/strong&gt; (wcześniej znany jako projekt &lt;em&gt;TrustPid&lt;/em&gt;), spółka joint venture założona przez europejskich gigantów telekomunikacyjnych. Sprzedawany ogółowi społeczeństwa jako „przejrzyste i pełne szacunku” rozwiązanie, Utiq jest w rzeczywistości tym, czego eksperci ds. cyberbezpieczeństwa obawiają się najbardziej: „super-ciasteczkiem” działającym na poziomie sieci.&lt;/p&gt;
&lt;h2 id=&#34;czym-jest-utiq-i-jak-działa&#34;&gt;Czym jest Utiq i jak działa?&lt;/h2&gt;
&lt;p&gt;Tradycyjnie śledzenie reklam (pliki cookie) jest zarządzane przez Twoją przeglądarkę internetową (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). Można było je zablokować za pomocą rozszerzeń (takich jak &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) lub przeglądarki zorientowanej na prywatność (jak &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq przesuwa problem o krok do tyłu: na poziom połączenia sieciowego.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Oto jak zamyka się pułapka:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Przechwytywanie w sieci:&lt;/strong&gt; Podczas przeglądania internetu przez połączenie mobilne (4G/5G) lub światłowód, Utiq wykorzystuje Twój adres IP i dane subskrypcji telekomunikacyjnej, aby Cię zidentyfikować.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zgoda (fałszywy wybór):&lt;/strong&gt; Po wejściu na stronę partnerską, wyskakujące okienko (popup) prosi o zaakceptowanie Utiq. Ze względu na zmęczenie banerami cookies (&lt;em&gt;Consent Fatigue&lt;/em&gt;), miliony użytkowników klikają „Akceptuj” bez czytania.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;„Network Signal”:&lt;/strong&gt; Po wyrażeniu zgody Utiq kontaktuje się bezpośrednio z Twoim operatorem telekomunikacyjnym. Ten ostatni generuje unikalny, spseudonimizowany token identyfikacyjny (sygnał sieciowy), który przekazuje reklamodawcom.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Jesteś teraz możliwy do śledzenia z witryny na witrynę, nie przez plik zapisany na Twoim komputerze, ale przez &lt;strong&gt;samą infrastrukturę, która zapewnia Ci internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;dlaczego-utiq-to-koszmar-dla-prywatności-opsec&#34;&gt;Dlaczego Utiq to koszmar dla prywatności (OPSEC)&lt;/h2&gt;
&lt;p&gt;Inicjatywa ta rodzi poważne problemy dla cyfrowej suwerenności i poufności Twoich danych:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Śledzenie u źródła:&lt;/strong&gt; W przeciwieństwie do klasycznych plików cookie, nie możesz po prostu „wyczyścić historii” lub „opróżnić pamięci podręcznej”, aby pozbyć się Utiq. Token identyfikacyjny jest generowany przez Twojego ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Centralizacja profili:&lt;/strong&gt; Operatorzy telekomunikacyjni znają już Twoje imię i nazwisko, adres fizyczny, dane bankowe i lokalizację w czasie rzeczywistym. Łącząc z tym historię przeglądania sieci przez Utiq, tworzą profilowanie behawioralne o przerażającej precyzji.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Błąd pseudonimizacji:&lt;/strong&gt; Utiq broni się, nie udostępniając Twojego imienia w postaci jawnego tekstu, twierdząc, że używa „zaszyfrowanych” tokenów. Jednak w świecie cyberbezpieczeństwa udowodniono, że pseudonimizacja jest odwracalna. Krzyżowanie tych tokenów z innymi bazami danych pozwala na łatwą reidentyfikację osób.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;którzy-operatorzy-używają-utiq&#34;&gt;Którzy operatorzy używają Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq został założony przez sojusz czterech największych europejskich operatorów. Jeśli jesteś klientem jednego z nich (lub ich tanich spółek zależnych), Twoje połączenie jest potencjalnie już „kompatybilne” z tym śledzeniem.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Wskazówka OPSEC:&lt;/strong&gt; Chociaż Utiq oferuje scentralizowany portal zarządzania zgodą (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) w celu cofnięcia dostępu, najlepsza obrona pozostaje technologiczna.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;podejście-zero-trust-w-walce-z-utiq&#34;&gt;Podejście Zero-Trust w walce z Utiq&lt;/h2&gt;
&lt;p&gt;Filozofia suwerenności cyfrowej, napędzana przez ekosystemy takie jak &lt;strong&gt;Arpokrat&lt;/strong&gt;, opiera się na prostej zasadzie: nigdy nie ufaj infrastrukturze sieciowej.&lt;/p&gt;
&lt;p&gt;Aby technicznie zneutralizować systemy takie jak Utiq, rozwiązaniem jest ukrycie ruchu przed własnym dostawcą internetu:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Korzystanie z suwerennego VPN:&lt;/strong&gt; Szyfrując ruch zaraz po opuszczeniu urządzenia, Twój ISP widzi tylko nieczytelny strumień danych skierowany do serwera VPN. Nie może już wstrzykiwać ani odczytywać tokenów Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Sieć Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; Trasowanie cebulowe (Onion routing) zapobiega jakiejkolwiek identyfikacji typu end-to-end.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Szyfrowanie DNS (DoH/DoT):&lt;/strong&gt; Zapobiega poznaniu przez operatora, jakie strony internetowe chcesz odwiedzić.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Podsumowując, Utiq jest dowodem na to, że dostawcy usług internetowych nie zadowalają się już byciem jedynie „rurami”; chcą stać się brokerami danych. Szyfrowanie ruchu jest teraz nie tyle opcją bezpieczeństwa, co absolutną koniecznością dla zachowania cyfrowej ciszy.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>