Al parecer, Mac OS X 10.4.7 incluye una nueva función, Dashboard Advisory, que comprueba si un _widget_ para Dashboard que hayamos descargado se corresponde con la versión indicada en la web de Apple… y eso significa que 10.4.7 es la *primera versión de Mac OS X que envía información a Apple sobre su existencia*, si no contamos el registro de Mac OS X, que es opcional, y puede ser soslayado por el usuario.

La función Dashboard Advisory se menciona de pasada en la descripción detallada de la actualización, y se describe, exactamente como:

Ahora se puede verificar si un _widget_ para Dashboard que hayas descargado tiene la misma versión o no que el _widget_ mostrado en (www.apple.com) antes de instalarlo.

Este comportamiento fue detectado por Daniel Jalkut, del Red Sweater Blog, cuando Little Snitch (un programa que comprueba las conexiones salientes y entrantes en el ordenador, y que permite bloquearlas) le indicó que había un proceso intentando comunicarse con Apple.com; el proceso es dashboardadvisoryd. Daniel permitió la conexión, y ejecutó tcpdump, un programa que permite ver en tiempo real el contenido de las comunicaciones que se establecen a través de conexiones en Internet (TCP).

En este caso, dashboardadvisoryd intenta acceder a:

  • http://www.apple.com/widgets/widgetadvisory
  • http://www.apple.com/widgets/parser.info

La primera dirección contiene un certificado digital —que se comprueba con otro instalado por la actualización a Mac OS X 10.4.7— para evitar que se pueda atacar a máquinas con Mac OS X toqueteando el sistema de gestión de direcciones de internet (servidores DNS). En la segunda se contiene información sobre las versiones de los _widgets_ reconocidos por Apple en su página web.

Según Daniel, no se envía ninguna información en ningún momento, pero el problema es que al usuario no se le presenta la posibilidad de decidir si quiere activar o no el servicio, y en cualquier caso sí envía la información asociada a una IP y a una instalación de Mac OS X 10.4.7…

En los comentarios del artículo de Daniel hay algo más de información, pero no mucho más.

El problema que esto crea es que, una vez permitida la comunicación sin preguntar al usuario, el servicio puede comenzar a funcionar de manera diferente, y tampoco se informa de qué información se envía, y si se quiere hacer o no. Este problema es similar al que se provocó cuando Apple activó la mini store en una actualización de iTunes, sin pedir primero permiso al usuario. Una actualización al gestor remoto de la mini store informaba de la función al usuario, y le otorgaba control sobre la misma.

Particularmente, y dada la prácticamente nula información que se envía a Apple, no pienso usar las instrucciones de Cult of Mac para desactivar la actualización de la lista de _widgets_, pero sí creo que Apple debería informar, *antes de realizar la primera descarga*, de lo que se va a hacer, para qué, y cómo puede evitarse.

Rosyna, de Unsanity, nos habla también de otra función no muy documentada: el VerifiedDownloadPlugin.plugin, que debe formar parte del nuevo esquema de seguridad de Mac OS X 10.4.7, pero sobre el que tampoco existe información adicional, aparte de formar parte, realmente, del instalador de Mac OS X 10.4.7. Podemos ver que existe una aplicación, que podemos ejecutar, llamada VerifiedDownloadAgent.app, dentro de /System/Library/CoreServices/, y que suponemos podrá ser llamada por Safari.

h3. Conclusión

* Apple recibe IPs de aquellos Macs que tienen Mac OS X 10.4.7.
* Apple *no recibe* ninguna información adicional; la verificación de los _widgets_ se hace localmente, sobre una copia de la lista de _widgets_ de Apple que se actualiza cada 8 horas, desde el momento del arranque o desde la última verificación, lo que suceda más tarde.
* Apple *no ha pedido permiso* en ningún momento para activar esa característica.
* Apple *no proporciona ninguna forma* fácil de desactivar la característica.
* La bitácora Cult of Mac, de Wired, proporciona información sobre como desactivar esa capacidad… aunque eso podría provocar problemas en una futura actualización a 10.4.x (con x > 7).

h3. Enlaces

* Red Sweater Blog: “Apple Phones Home, Too”:http://www.red-sweater.com/blog/153/apple-phones-home-too
* Apple Support: “About the Mac OS X 10.4.7 Update (delta)”:http://docs.info.apple.com/article.html?artnum=303771
* Objective Development: “Little Snitch”:http://www.obdev.at/products/littlesnitch/index.html
* Faq-Mac: “Desactivar la “mini store” de iTunes”:http://www.faq-mac.com/mt/archives/015444.php
* Unsanity: “Reminder: VerifiedDownloadPlugin.plugin is not Malware”:http://www.unsanity.org/archives/000465.php
* Cult of Mac (Wired): “How To Disable Apple’s “Dashboard Advisor””:http://blog.wired.com/cultofmac/index.blog?entry_id=1515043


Comentarios

13 respuestas a «Mac OS X 10.4.7 llama a casa»

  1. Avatar de Gates...of Hell!!
    Gates…of Hell!!

    Bueno, avisar sí que avisó. Si uno se lee la web donde Apple habla de la actualización a 10.4.7 (http://docs.info.apple.com/article.html?artnum=303771 para la delta), verá que pone que “You can now verify whether or not a Dashboard widget you downloaded is the same version as a widget featured on (www.apple.com) before installing it.”. Para comparar versiones es obvio que alguna información debe mandarse a los servidores de Apple.

    Creo que el usuario sí debería poder decidir si desea el “servicio” activado o no, pero más alla de eso, no supone gran problema. En caso de que una persona actualice los widgets cada vez que una versión nueva aparezca, está claro que es un “automatic widget update” que, como he dicho, debería ofrecer las mismas posibilidades de software update (más personalización: si se quiere semanal, diario,o manual…). ¿Posible “Automatic non customizable software update” para Leopard?

    De todas maneras, el Dock ya accedía a Internet cuando se activaba Dashboard. Y la calculadora (la aplicación) quería necesariamente acceder a los servidores de Apple para recoger los tipos de cambio de la web del FMI (en vez de hacerlo de forma directa) y no lo hacía si se le negaba ese acceso. No veo que eso haya generado controversia alguna, pero en fin…

  2. Gates, después de todo, lo que digo en el artículo es que Apple lo ha hecho casi todo bien, en el sentido de que, realmente, *no se manda ninguna información*. Como mucho, queda registrada la IP del ordenador _en los registros del servidor_, no en una base de datos. Y la comparación se realiza localmente, de forma que no hay nada que enviar a Apple.

    Lo que se critica es la falta de advertencia en el texto que acompaña _a la propia actualización_, no en una página de Apple a la que podemos llegar tú y yo, pero no la mayoría de los usuarios, y la ausencia de capacidad de desactivarla, como sí puedes hacer, por ejemplo, con la actualización de software.

  3. Avatar de Gates...of Hell!
    Gates…of Hell!

    Hola juandesant,

    Si yo no critico tu artículo, que me parece muy bueno y clarificador de lo que hace exactamente “el nuevo invitado” en el sistema. A lo mejor me he dejado en el tintero decir que a pesar de estar especificado en el artículo de la base de datos de Apple, parece quedar implícito que el usuario puede decidir verificar la versión de sus widgets a su propia voluntad (“you can now verify…”) y no a la única y arbitraria voluntad de Apple. Y efectivamente, citándote, “Apple lo ha hecho casi todo bien”, Por eso dije que el usuario debería decidir sobre el uso de esta opción, al igual que hace con Software Update.

    En mi último párrafo hacía referencia, no a ti, sino a que en general hay mucha gente que le ha dado importancia descomunal a este tema, cuando hay otros procesos que también llaman a casa, sin que haya desatado esta ola de paranoia sobre privacidad. En algunos sitios he visto comentarios de tipo “esto se parece a Microsoft….”; pues bien, a esa gente les diría que a Apple les queda mucho camino por recorrer para ser similar a la compañía de Redmond, dirigida por un señor que inspiró mi nickname por las pesadillas y problemas que tuve con su sistema (¿operativo?).

    Lo que si te agradezco es el análisis de la actividad del proceso, dado que me has ahorrado el trabajo.

    Saludos.

  4. Avatar de Gates..of Hell!1
    Gates..of Hell!1

    Oops…no puedo editar el comentario, así que allí va la corrección:

    Cuando digo “en el artículo de la base de datos de Apple, parece quedar implícito que el usuario puede decidir verificar la versión de sus widgets a su propia voluntad”, debería indicar a continuación que “cuando en realidad no es así”

  5. Tres cosas:

    1. Apple pone “You can now verify”, pero debería realmente poner “OSX will now verify”. O sea, que no es que tu como usuario puedas decidir hacerlo sino que el sistema lo va a intentar hacer. Es esta diferencia (opción controlada vs. funcionamiento a escondidas) lo que puede causar problemas, ya que estas cuestiones tienden a dañar la imagen de quien las hace mas que el beneficio que aportan.

    2. Si no te ofende el que Apple haya activado una verificación automática si que puede ofenderte que no tengas control sobre lo que hace. Puede parecer muy arrogante que Apple decida que ellos son los que deciden que versión de que widget existe. Hay muchos sitios de Widgets y muchos widgets tienen su propio control de versiones. Personalmente hubiera preferido una preferencia en Dashboard o panel de control o un widget especifico para controlar actualizaciones y demás. Misma funcionalidad, una ventana avisando que existe la nueva funcionalidad al usar Dashboard por primera vez después de la actualización y lo que ahora se esta manejando casi como _spyware_ quedaría como una ventaja. La gente no vería mayor problema del que ve con Software Update.

    3. Quien tenga Little Snitch podrá atestiguar que Apple es, realmente, uno de los menores criminales en cuanto a lo de “telefonear a casa” (lo cual, recordemos, se ha vuelto tabú y mala practica solo recientemente, cuando los programas empezaron a hacerlo a los usuarios les parecía ideal y valido. Molaba que un programa te avisara el solito cuando había que actualizar, y no te importaba mucho si enviaba algo).

    Yo tengo LS instalado y últimamente 1 de cada 2 ó 3 programas hacen algún tipo de conexión externa, aunque no sea obvio para qué. Con frecuencia asumo que es para actualizaciones o para bajar algún fichero de ayuda o lo que sea (cosa que hace la ayuda de Apple). Al final del día mi impresión es que se terminará acabando en que empezaremos a no ser tan blanco/negros con esto y decidiremos que compañías tienen nuestra confianza y que compañías no la tienen y confiaremos implícitamente en quienes la tienen (al menos mientras no nos defrauden).

    Mi opinión, claro, también puede ser porque sinceramente me trae sin cuidado si gran parte de mi información se envía por ahí. Tengo pocas cosas realmente privadas y las que realmente lo son no son accesibles a mi cuenta normal en el ordenador, por lo que no me preocupa si compañías por ahí saben lo que tengo instalado, el hardware que tengo, etc. (no, no, de verdad no me importa ni me ofende, solo no me gusta que no me avisen de antemano)

    Cuando vi en la actualización que me salían los mensajitos de Apple pensé que podría armarse un revuelo y si debería escribir algo al respecto, esencialmente haciendo esto mismo, explicando lo que es, lo que hace y lo que implica (y mencionando LS para quien quiera evitarlo). Lo desestructurado de este comentario demuestra que aun no había decidido nada ni pensado en que poner. Juan me ha evitado seguir pensándolo. Gracias 🙂

    Estos días la cuestión de la privacidad (gracias al _spyware_, DRM, piratería, etc.) se esta volviendo un tema de más y más alto perfil y a veces la diferencia entre ofrecer funcionalidad “extra” y volverse una compañía desagradable y a evitar es precisamente, ofrecer la opción al usuario de si usa la funcionalidad o no.

    La misma funcionalidad se suele manejar como una ventaja en Apple vs. Windows (Actualización de Software). La gente se queja de que en Windows ellos no saben porque el sistema actualiza por su cuenta y se activa la actualización sola mientras que en Mac OS X (creo recordar) está desactivado por defecto y si no por lo menos jamás te actualiza nada automáticamente.

    En este caso es lo mismo, si Apple hubiera puesto esto como una opción configurable (preferencias, .sync, un widget, etc.) entonces se hubiera alabado. Si hubiera además ofrecido la posibilidad de configurar contra qué sitio se hace la verificación aún mejor. El hecho de que actualices el sistema, leyendo que tiene una funcionalidad que a lo mejor ahora mismo no quieres pero que te dan a entender que es opcional y descubrir después que está activada por defecto es una mala práctica. Especialmente mala ahora que Cory y Mark y gente por el estilo usan la _falta de libertad_, las practicas de DRM y demás excusas para cambiar de plataforma a otra que les pueda dar el sentido de _elite_ que tenían en Mac.

  6. Madre mia, como se me va la pinza. Me voy a poner un relojito que cuando empiece a escribir un comentario me obligue a detenerme a los tres minutos.

    Lo siento. buf.

  7. Avatar de Perdido
    Perdido

    Pero esto es nuevo?????? alguna vez habeis instalado un mac???
    A ver cuando tu instalas un mac, justo depues de crear la cuenta, oxs intenta contactar con apple.com, e insiste un rato. Te registras, y estre otras cosas te pilla tu ip, y tu version de mac
    Cada vez que tu usas el update de software, envia informacion acerca de las versiones de *todo* tu software, chequea y te da las que te correspondan.

    Por ello, insisto, el que ha creado el articulo, ¿alguna vez ha instalado un osx?

  8. […] De cualquier forma, lo del Dashboard que llama a casa no parece algo tan grave, aunque Jobs debería pensar que tan importante es ser buena persona, como aparentar serlo. […]

  9. Avatar de jose luis
    jose luis

    Desde que he estrenado este otoño pasado un imac G5 con isight, he ido actualizando poco a poco mis aplicaciones. Entre ellas he instalado el NetBarrier de Intego, y comprobado a pesar de que nadie lo dice, que tanto iTunes, como IMovie, como GarageBand, como muchas aplicaciones de Apple se conectan cada vez que se inician a un servidor de apple . Realmente no me he preocupado de saber que información se les envía, pero la conexión existe. Puede que en algún leáme informe de ello, pero como ya sabe todo el mundo, esos documentos ninguno los leemos, y yo el que menos :-).

    Todas estas conexiones ocultas no me parecen de recibo. Entiendo las necesidades de las empresas de soft de controlar el uso ilegal de sus programas, pero llega un momento que no podemos estar realmente seguros de que conexiones al exterior vienen de las aplicaciones “buenas” y de cuales pueden ser de algún troyano o similar. La ley debiera exigir claridad, e informar en cada ocasión de que es lo que está realizando el programa, mediante alguna alerta o similar. Y controlar realmente que la información enviada sea efectivamente la mínima indispensable para ese control , y nada más. Uno puede llegar a pensar en si sus datos privados están a salvo o no. Cuando leo las opciones del NetBarrier y similares, existen funciones para bloquear la salida al exterior de determinada información, pero ¿como se debería cortar toda salida de cualquier documento interno?

  10. Avatar de Gates..of Hell!!
    Gates..of Hell!!

    jose luis (no escribo las mayúsculas por respetar tu elección de nickname), veamos:

    Eso de que “nadie lo dice” suena un poco mal. Por partes, y hablando de mi caso concreto, que es del que puedo dar datos, yo no tengo iMovie ni Garageband, entonces ¿cómo puedo decir si conectan o no?. En cuanto a iTunes, sí puedo decir que sí conecta al iniciar la aplicación si ocurre una de las dos siguientes cosas: 1-Tienes activado buscar actuaciones de forma automática en las preferencias (en el apartado de General) o 2-Tienes seleccionado el Music Store en la zona de biblioteca, playlists etc. Pero eso es algo que sabíamos desde tiempos inmemoriales. El que lo quiera bloquear tiene utilidades como las proporcionadas por NetBarrier o Little Snitch

  11. jose luis, si te das cuenta, no hay nada que permita a Apple controlar el uso, legal o ilegal, de nada, tal y como está implementado ahora mismo. Pero es una cuestión de buenas maneras el decirle al usuario qué tipo de conexión se va a establecer, con qué propósito, y qué información se va a enviar.

    Por ejemplo, los programas de OmniGroup pueden enviar una información bastante detallada, pero aún así no hay ni un sólo dato particular —como en este caso—. Las IP en logs sólo son accesibles cruzando la información entre base de datos y logs de servidor, y si dispones de balanceo de carga, esos logs pueden no servir para nada.

    Un ejemplo de los datos anónimos recogidos por OmniGroup está aquí:

    Estadísticas de Omnigroup, o el estado de Mac OS X, por Juan de Dios Santander

  12. Avatar de jose luis
    jose luis

    A pesar de llevar bastante tiempo usando mac, mis conocimientos no son lo que se dice muy elevados, y mucho menos en el uso de un firewall. Anteriormente había usado el de Norton bajo el sistema 9, y simplemente lo instalé y miré un poco sus preferencias más que nada cuando me impedía el uso de algún programa como el del chat , pero poco más. Realmente no había sentido la necesidad de profundizar más en su uso hasta el momento.

    Pero lo que si me sorprendió han sido los programas que comentaba de Apple y algunos otros. Ya llevamos mucho tiempo leyendo en todos los foros acerca de Adobe, Macromedia,… y tantos otros que hacen conectar a casa todas sus aplicaciones para el control del pirateo. Pero nunca había leído nada acerca de Apple, excepto el caso del iTunes que comenta Gates. Además, cuando instalé el NetBarrier, me dió por cerrar del todo la conexión y controlar su log durante unos días, y me he dado cuenta de la cantidad de conexiones que realiza mi ordenador al exterior. Algunos de ellas son servicios propios del sistema operativo, pero aún así me parecieron muchos y he intentado saber algo más para tenerlo en cuenta a la hora de autorizarlas o no.

    Como dices Juan, me gustaría que en caso de ser necesaria esa conexión se nos informara más, y tanto mejor si fuera con avisos dentro del programa cuando se den esas conexiones, y no sólo dentro de los archivos de soporte. Entiendo incluso, que los programas lleguen a pararse si uno no quiere autorizar esa conexión, pero me gustaría que las empresas de soft fueran honestas con nosotros, y quizás muchos respondieramos de la misma manera.

  13. Avatar de Jose Enrique
    Jose Enrique

    Hace 5 meses que tengo un imac G5 PowerPC con el sistema operativo Tiger. Hace dos
    semanas hice unas actualizaciones en él y desde entonces no se me abre el dashboard.
    Lo he intentado abrir desde el disco duro y no he podido. No se abren los witges ni con F12
    ni con las esquinas activas. ¿Qué podría hacer para solucionarlo?. Os lo agradecería
    enormemente. Muchas gracias.

To respond on your own website, enter the URL of your response which should contain a link to this post’s permalink URL. Your response will then appear (possibly after moderation) on this page. Want to update or remove your response? Update or delete your post and re-enter your post’s URL again. (Find out more about Webmentions.)

Descubre más desde Memoria de Acceso Aleatorio

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo