Audit aplikací

Proč provádět audit aplikací každé tři měsíce

Ekosystém mobilních a desktopových aplikací je dynamický: mění se oprávnění, přibývají nová SDK, přidávají trackery, dochází ke změnám vlastnictví a opuštěným projektům. Čtvrtletní audit je rytmus, který zachytí tento posun: odstraní nadbytečné aplikace, sníží povrch útoku, uvolní zdroje a zlepší soukromí. Tři měsíce jsou dostatečně dlouhá doba pro zobrazení reálného používání a zároveň dostatečně krátká, aby se rizika nestihla nahromadit.

Model rizik: co vlastně auditujeme

  • Soukromí: rozsah sbíraných dat, počet trackerů, přeshraniční přenosy, profilování a sdílení s třetími stranami.
  • Bezpečnost: známé zranitelnosti, neudržované knihovny, slabé šifrování, riziková oprávnění a povolené URI schémata.
  • Reputace a vlastnictví: změna vývojáře, akvizice, sporné monetizační modely.
  • Provoz: spotřeba baterie, dat a úložiště, spouštění se systémem, backgroundové služby, dostupnost nad ostatními aplikacemi.
  • Compliance a governance: licence, export dat, možnost deaktivace účtu, právo na výmaz.

Čtvrtletní postup v 7 krocích

  1. Inventarizace: Exportujte seznam aplikací (Android: „Aplikace“, iOS: „Úložiště iPhone“, Windows/macOS: správce balíčků nebo auditní nástroj). Zaznamenejte jejich velikost, poslední použití a verzi.
  2. Kategorizace: Rozdělte aplikace do čtyř kategorií: Kritické (2FA, bankovní), Důležité (práce, komunikace), Užitečné (příležitostné použití), Nadbytečné/Neznámé.
  3. Kontrola oprávnění a aktivit na pozadí: Prozkoumejte přístupy k poloze, kontaktům, fotografiím, mikrofonu, kameře, Bluetooth, notifikacím a možnosti spouštění na pozadí.
  4. Hodnocení soukromí: Zaměřte se na počet trackerů, přítomnost reklamních SDK, agresivní telemetrii a možnost je vypnout.
  5. Rozhodnutí ponechat/odstranit/izolovat: Podle rozhodovací matice v další kapitole.
  6. Deaktivace a výmaz účtů: Před odinstalací zrušte účet, odhlaste předplatné a požádejte o výmaz dat, pokud je to vhodné.
  7. Hardening a dokumentace: Po auditu upravte oprávnění, nastavte firewall/VPN pravidla a zaznamenejte změny (co, proč, kdy).

Rozhodovací matice: ponechat, sandboxovat nebo odinstalovat

Kategorie aplikace Chování a rizika Akce Doplňující opatření
Kritické (2FA, bankovnictví) Minimální oprávnění, citlivá data Ponechat Záloha seed/recovery, biometrie, blokování screenshotů, E2E zálohy mimo cloud
Komunikace a práce Šifrování, metadata, cloudová synchronizace Ponechat / Sandboxovat Omezit přístup k fotografiím/mikrofonu „pouze při používání“, vypnout nešifrované zálohy
Média a sociální sítě Trackery, reklamy, rozsáhlá oprávnění Sandboxovat / Odinstalovat Notifikační půst, alternativní klienti, webová PWA verze v prohlížeči
Nákupy a doprava Platby, poloha, přístup k souborům Sandboxovat Jednorázová oprávnění k poloze, virtuální karty, peněženka místo nativní aplikace
Hry a zábava Reklamní SDK, notifikace, velká data Odinstalovat pokud nepoužíváno > 60 dní Ukládat progres do cloudového účtu, po hraní vymazat cache
Jednorázové a sezónní Události, cestování, festivaly Odinstalovat po skončení použití Před odinstalací zrušit účet a odvolat souhlasy

Oprávnění: jak je číst a kdy být ostražitý

  • Poloha: preferujte „pouze během používání“, zakázejte přesnou polohu, pokud stačí přibližná; vypněte přístup na pozadí bez jasného důvodu.
  • Fotky a soubory: používejte selektivní přístup (vybrat konkrétní fotografie), zabránit plošnému čtení úložiště.
  • Kontakty, kalendář: udělujte oprávnění pouze aplikacím, kde je to klíčová funkce; jinak zamítněte a sledujte, zda aplikace funguje dál.
  • Mikrofon/kamera: „zeptejte se pokaždé“ pro vše kromě videohovorů.
  • Notifikace: standardně vypněte, zapněte pouze pro důležité aplikace.

Android vs. iOS: kde co najdete

  • Android: Nastavení > Ochrana soukromí (historie oprávnění), Baterie > Optimalizace (zakázat autostart), Síť (omezit data na pozadí), Digitální rovnováha (používání aplikací).
  • iOS: Nastavení > Soukromí a bezpečnost (oprávnění), Úložiště iPhone (velikost), Baterie (aktivita), Obnovení IDFA (tracking), Hlásení o soukromí aplikací (dostupné v některých verzích).

Trackery a telemetrie: co je stále přiměřené

  • Funkční analytika (bez identifikace) je snesitelná, ale měla by mít možnost vypnutí.
  • Reklamní SDK v nástrojích mimo zábavy je varovným signálem.
  • Fingerprinting a profilování bez souhlasu jsou důvodem hledat alternativu.

Alternativy s nižším zásahem

  • Web/PWA místo nativní aplikace: vyžaduje méně oprávnění, lze snadno „vypnout“ (smazáním cookies/cache).
  • Open-source klienti: transparentní kód, méně trackerů, častější granulární nastavení.
  • Jedna aplikace – více účelů: multiprotokolové messengery, správce hesel s 2FA tokeny (s rozvahou).

Před odinstalací: checklist „čistého odchodu“

  1. V Nastavení účtu požádejte o výmaz účtu (pokud je dostupný).
  2. Odvolejte souhlasy s marketingem a sdílením údajů.
  3. Zrušte předplatné (App Store/Google Play/Stripe), jinak zůstanou aktivní.
  4. Exportujte svou historii/poznámky/projekty do otevřeného formátu.
  5. Odpojte propojené účty (Google, Apple, Facebook login) a zrušte OAuth přístupy.
  6. Vymažte cache a lokální data (pokud OS nevymaže automaticky).

Po auditu: hardening toho, co zůstalo

  • Revidujte autostart a běh na pozadí; vypněte pro vše, co nepotřebuje běžet v reálném čase.
  • Nastavte časově omezená oprávnění (např. poloha jen na 15 minut).
  • Omezte notifikace na kritické; ostatní seskupte do denních shrnutí.
  • Zapněte ochranu na zamykací obrazovce pro citlivé aplikace (biometrie/šifrovaný trezor).
  • V prohlížeči izolujte profily (práce/osobní/banking), vyčistěte rozšíření.

Speciální kategorie: když je „ponechat“ téměř povinností

  • 2FA/Passkeys: klíčová infrastruktura identity; mějte zálohu a exportní možnosti.
  • Bankovní aplikace a peněženky: ponechte aplikaci, ale minimalizujte oprávnění a zakážete screen-scraping.
  • VPN a firemní nástroje: ponechte, avšak pravidelně kontrolujte certifikáty a tunely.
  • Zdraví a deníky: ponechte pouze důvěryhodné aplikace, bez agresivního sdílení do cloudu.

Firemní vs. osobní audit

  • Osobní zařízení: důraz na minimalizaci trackerů a komfort.
  • Firemní zařízení: MDM, allowlist/denylist, zásady pro data (DLP), auditní logy a povinné verze.

Mini-návod pro pokročilé uživatele

  • Android: Monitorujte síťové požadavky (lokální proxy), vyhodnocujte wakelocks a aktivity jobscheduleru.
  • iOS: Sledujte Privacy Nutrition Labels, stav Background App Refresh a Focus profily pro notifikace.
  • Desktop: Použijte správce balíčků (winget/brew/choco) na „diff“ mezi čtvrtletími; kontrolujte LaunchAgents/Startup.

KPI a metriky úspěchu

  • Počet odinstalovaných aplikací a ušetřený prostor v MB/GB úložiště.
  • Snížení počtu oprávnění (kamera/mikrofon/poloha) napříč zařízením.
  • Pokles spotřeby baterie na pozadí (top 5 aplikací před/po).
  • Pokles počtu notifikací za den a zkrácení času stráveného před obrazovkou.

Frekvence a připomínky

Dodržujte cyklus jednou za čtvrt roku (např. první víkend v lednu, dubnu, červenci a říjnu). Zapište si do kalendáře a připravte si „auditní“ checklist, abyste proces zkrátili na 30–45 minut.

Nejčastější omyly a jak se jim vyhnout

  • „Nepoužívám = neškodí“: aplikace s autostartem a trackery škodí i bez aktivního používání.
  • „Vše smazat naráz“: riskujete ztrátu přístupu (2FA). Postupujte iterativně a podle checklistu odchodu.
  • „Jen oprávnění stačí“: někdy je lepší aplikaci nahradit webem nebo ji zcela odstranit.

Rychlý 20bodový checklist auditu

  1. Export seznamu aplikací a jejich velikostí.
  2. Označit aplikace nepoužité > 60 dní.
  3. Zkontrolovat oprávnění (poloha/fotky/mikrofon/kamera).
  4. Vypnout notifikace pro nekritické aplikace.
  5. Zakázat autostart/refresh na pozadí.
  6. Zkontrolovat spotřebu baterie/dat.
  7. Přesunout sociální sítě do webu/PWA.
  8. Auditovat rozšíření prohlížeče.
  9. Odstranit duplicitní aplikace (více skenerů PDF, překladačů atd.).
  10. Prověřit 2FA a export recovery kódů.
  11. Projít „připojené účty“ (Google/Apple/Facebook) a zrušit tokeny.
  12. Odvolat marketingové souhlasy.
  13. Zkontrolovat předplatné a zrušit nepotřebné.
  14. Pro provádění „čistého odchodu“ u odstraňovaných aplikací.
  15. Vyčistit cache a dočasné soubory.
  16. Přepnout citlivé aplikace na biometrický zámek.
  17. Nastavit profilované Focus/Do Not Disturb.
  18. Zálohovat důležitá data po úpravách.
  19. Zaznamenat změny (co/přehled důvodů).
  20. Nastavit připomínku na další čtvrtletí.

Shrnutí

Čtvrtletní audit aplikací je jednoduchý rituál s vysokou návratností: snižuje rizika pro soukromí, zvyšuje kyberodolnost a zrychluje zařízení. Klíčem je mít proces – inventuru, kategorizaci, přísné rozhodování a čistý odchod. To, co zůstane, posilte omezením oprávnění a běhání na pozadí. Opakujte každé tři měsíce a průběžně nahrazujte aplikace s vysokou zátěží na soukromí alternativami s menším zásahem.