1 pontos por GN⁺ 2023-08-08 | 1 comentários | Compartilhar no WhatsApp
  • O instalador do Intel Arc GPU Graphics Drivers pede separadamente consentimento para coleta anônima de dados de uso e decide se instala o Computing Improvement Program (CIP) com base na escolha anterior do usuário
  • Na primeira execução, após o Software License Agreement padrão, aparece uma tela de consentimento para coleta de dados; mesmo recusando, a instalação do driver continua sem telemetria
  • O status de aceitação ou recusa é armazenado na chave do Registro do Windows HKEY_LOCAL_MACHINE\SOFTWARE\Intel\SUR\ICIP, sendo verificado novamente em reinstalações limpas ou upgrades
  • O CIP pode ser removido separadamente em Adicionar/Remover Programas no Painel de Controle do Windows, e sua remoção não afeta a instalação de Chipset INF, Management Engine, Networking ou drivers Arc GPU Graphics
  • Como o consentimento do CIP aparece logo após o SLA obrigatório e com visual semelhante, o usuário pode entender por engano que ambos são obrigatórios ou simplesmente clicar em Accept em sequência e aceitar

Fluxo de instalação do driver Intel Arc e consentimento do CIP

  • A Intel continua fornecendo atualizações de driver ajustadas para jogos recentes para GPUs dedicadas de games como a Arc A-series
  • A coleta de dados para entender a base de usuários e o estado dos drivers é tratada como parte do trabalho de melhoria das futuras gerações de GPU
  • O instalador atualizado do Intel Arc GPU Graphics Drivers permite que o usuário escolha se quer autorizar a coleta anônima de dados de uso

Comportamento da instalação varia conforme a escolha anterior

  • Para usuários que já aceitaram a coleta de dados:
    • na opção de instalação typical, o componente de coleta de dados é mantido
    • na opção de instalação Customize, ele aparece como item selecionável
  • Para usuários que não aceitaram a coleta de dados:
    • a opção typical não adiciona escondido o componente CIP
    • na tela Customize, ele aparece como opção desmarcada
  • O texto inicial dizia que o Computing Improvement Program (CIP) ignorava a escolha anterior do usuário e era instalado na instalação typical, mas isso foi amplamente revisado após explicações da Intel

As duas telas de consentimento exibidas na primeira instalação

  • Ao executar o instalador pela primeira vez, duas telas de consentimento são exibidas em sequência
  • A primeira é o Software License Agreement padrão
    • se o usuário recusar, o instalador é encerrado
    • se aceitar, passa para a próxima tela
  • A segunda é o consentimento específico para coleta de dados
    • ela informa o escopo da coleta de dados do CIP e o que não é coletado
    • se o usuário aceitar, o CIP é instalado e ativado
    • mesmo recusando, a instalação continua sem telemetria

Chave de Registro que guarda o status do consentimento

  • O instalador do Arc GPU Graphics Software lembra se o usuário aceitou ou recusou o CIP
  • Esse estado é armazenado na chave do Registro do Windows em HKEY_LOCAL_MACHINE\SOFTWARE\Intel\SUR\ICIP
  • Depois disso, o instalador do Arc GPU Graphics Software executado no mesmo sistema consulta essa chave tanto em reinstalações limpas quanto em upgrades simples
  • Como o sistema de teste já havia aceitado o CIP, concluiu-se que, na opção typical, o CIP era instalado e, na tela Customize, aparecia apenas como item selecionável

Remoção do CIP e outros componentes da Intel

  • O CIP aparece como item separado na lista de softwares instalados e pode ser removido a qualquer momento em Adicionar/Remover Programas no Painel de Controle do Windows
  • Remover o CIP não afeta a instalação de outros produtos de software ou drivers da Intel
    • Chipset INF
    • Management Engine
    • Networking
    • drivers Arc GPU Graphics

Pontos que podem confundir o usuário

  • A tela de consentimento do CIP aparece logo após o Intel Software License Agreement principal e também é visualmente parecida
  • Gamers instalando com pressa podem interpretar por engano que o segundo consentimento do CIP também é obrigatório, como o primeiro SLA
  • Usuários que não leem o texto longo e continuam clicando no botão Accept podem acabar aceitando também o consentimento do CIP

Comparação com a abordagem da AMD

  • Há semelhanças com a forma como alguns instaladores freeware inserem durante a instalação um opt-in para software de terceiros, como utilitários antivírus incluídos no Adobe Reader
  • O opt-in de telemetria do driver AMD Radeon Software Adrenalin é avaliado como menos discreto
  • A AMD faz o usuário escolher a coleta de dados após o fim da instalação do driver, com uma caixa de seleção grande e centralizada, deixando mais claro que a instalação do driver e a ferramenta de coleta de dados são separadas e opcionais

1 comentários

 
GN⁺ 2023-08-08
Opiniões do Hacker News
  • O ecossistema Windows já virou um monstro de telemetria, então, se você consegue tolerar outras coisas, provavelmente vai ter que tolerar isso também
    A página de suporte da Intel linkada mostra uma forma simples de desativar a telemetria
    Dito isso, 2022 já foi o ano do desktop Linux, e agora tudo funciona bem. O KDE melhora toda semana. Seja dono da sua tecnologia. Junte-se a nós!

    • Linux é bom! Graças ao Steam, muitos jogos também rodam. Nem todos, mas a maioria sim
      Só usei Ubuntu, e ele combina muito bem com hardware da Lenovo. Em termos de atualizações, parece o Windows de alguns anos atrás, com atualizações aleatórias matando ou quebrando alguma funcionalidade
      Na semana passada mesmo, tudo estava funcionando bem e o Steam estava normal como sempre, mas uma atualização apagou a GUI; ao reinstalar a GUI, o driver da nVidia quebrou; no 23.04 faltava algum conjunto de dados, então o Steam não instalava; e, ao instalar esses dados (alguns componentes de 32 bits), o WiFi parou de funcionar
      Não estou tentando atacar o Linux. Até pouco tempo atrás, as atualizações automáticas do Windows causavam problemas parecidos por meses, e eu cheguei a bloquear todas as atualizações, exceto pelo problema do WiFi
      Por isso, meu equipamento pessoal de uso diário é Linux e continuará sendo. Jogos são a única exceção. Agora só preciso fazer o Steam voltar a funcionar direito depois das férias. Parece um retorno aos tempos anteriores ao Windows 10, quando o Windows quebrava aleatoriamente drivers ou jogos/programas específicos
    • Dizer que “tudo simplesmente funciona” não é correto. O desktop Linux só fica utilizável depois de gastar horas ajustando ou procurando soluções alternativas a cada vez
      O gerenciamento de janelas é péssimo em comparação com outros sistemas operacionais, e o dimensionamento fracionário geralmente não funciona direito. O timer Pomodoro da loja “Software” não é mais mantido e não funciona de jeito nenhum no Gnome atual. No Windows 11, isso vem integrado
      A cada poucos anos tentei me readaptar ao desktop Linux, mas nunca senti que a situação tivesse melhorado muito. Em contrapartida, no Windows ou no MacOS bastam alguns minutos para configurar o ambiente
    • Como desenvolvedor de videogames, as toolchains de PS5, Xbox e Switch não rodam no Linux. Nem um Visual Studio de verdade funciona, e só isso já vale a pena para continuar no Windows
      Para jogar, o Linux já é excelente. O Steam Deck prova isso ao rodar quase todos os jogos sem problemas
    • Migrar para Linux é uma boa escolha, mas a solução ideal é que as empresas não coletem, ou não possam coletar, telemetria por padrão
      A Microsoft normalizou a telemetria com coleta por padrão e opt-out no sistema operacional, IDE e ferramentas de desenvolvimento, e agora outras empresas estão seguindo o exemplo até em áreas onde telemetria não faz sentido
      Seria bom haver uma forma fácil de resolver o problema da telemetria disseminada para pessoas que, por qualquer motivo, não podem migrar
    • As empresas parecem ainda não ter percebido que implementar esse tipo de telemetria é, na prática, vazar dados de negócios da própria empresa para terceiros, até mesmo concorrentes
      Só ainda não houve um caso em que alguém tenha sofrido um prejuízo claramente grande e uma batalha judicial tenha começado
      Por exemplo, basta pensar em que dados a Microsoft pode estar vazando para o Google por meio de usuários que usam o Chrome. O mesmo vale para usuários de AMD que usam drivers gráficos Intel/NVIDIA em notebooks
      Se eu fosse uma grande empresa de tecnologia e tivesse um monte desses dados de telemetria, ficaria tentado a minerar dados vazados sobre o que os concorrentes estão fazendo. Talvez seja preciso algo como um vazamento de e-mails para essas práticas virem à tona e gerarem alguma consequência
  • O setor de tecnologia precisa de uma nova lei: “grandes empresas de tecnologia crescem até que sua principal fonte de receita seja rastreamento e telemetria
    Por que a Intel precisa saber a “categoria dos sites visitados, mas não a URL em si”? Quem define essas categorias? Hoje todos sabemos que metadados são tão importantes quanto os dados
    Stallman estava certo

    • É a lei do “não seja mau”
    • Não estou defendendo coleta por padrão com opt-out, mas provavelmente eles se referem a sites centrados em vídeo. Lugares como NetFlix/YouTube/TikTok podem precisar de otimizações de desempenho diferentes de Reddit, HN e Facebook
      E Stallman estava certo em muitas coisas, e ainda está. Em um futuro não muito distante, será lembrado com respeito na cena underground da computação de uso geral
    • Agora é só observar o que a IA vai fazer com todos esses dados
    • Se eles não “coletam e usam” a URL, como sabem a categoria?
  • “O Intel CIP é funcionalmente parecido com o componente de telemetria do GeForce Software. A telemetria da NVIDIA é instalada e ativada por padrão junto com o driver gráfico GeForce, e nem aparece na opção de instalação ‘personalizada’, portanto não pode ser desativada”
    Não sei que dados a Nvidia coleta, mas isso parece mais suspeito

    • Pior ainda. No Windows, se o driver não veio instalado pelo OEM — por exemplo, se não veio de fábrica no computador ou se você reinstalou o sistema operacional —, o GeForce Experience exige conexão com a internet e login em uma conta Nvidia para usar recursos da placa de vídeo como o ShadowPlay
    • Ao executar o GeForce Experience, a Nvidia também coleta todos os mesmos dados, e não é possível recusar
    • Dá para bloquear no DNS:
      events.gfe.nvidia.com
      lightstep.kaizen.nvidia.com
    • Placas Nvidia são caras, e ainda por cima coletam dados de graça; isso é absurdo
    • Fico curioso se isso também se aplica a usuários do driver Nvidia no Linux
  • Não sei como os engenheiros que desenvolvem esse tipo de coisa conseguem se olhar no espelho sem sentir vergonha
    A propósito, eu também sou engenheiro de drivers gráficos

    • É como os engenheiros do Google/Meta que trabalham em impérios gigantescos de publicidade baseada em rastreamento de usuários sem se envergonhar
      O que você espera que eles façam? Que peçam demissão em protesto? Outros engenheiros que precisam de dinheiro aceitariam fazer esse trabalho de bom grado. Todo mundo tem um preço, e, especialmente se puder colocar um nome grande como Intel no currículo, muita gente não tem o luxo de ser tão criteriosa nas escolhas de carreira
      Para a maioria dos funcionários, o padrão é ir ao trabalho, implementar os tickets atribuídos, ir embora e não falar em voz alta sobre a ética do panorama geral
      Se quiser acabar com essa prática, é preciso regulá-la por lei. O livre mercado, sozinho, não protege a privacidade do usuário final. Sem leis e regulamentação, mesmo que a Intel não faça, outras empresas farão. É por isso que a regulação importa
      Além disso, provavelmente metade dos usuários do HN construiu riqueza, ou trabalha hoje, em empresas FAANG que vigiam e rastreiam usuários ou monetizam dados de usuários com anúncios. As pedras atiradas aqui quebrariam muito vidro. Como você acha que eles justificam isso além de “o dinheiro é bom”? Por que destacar especificamente engenheiros da Intel por algo tão comum neste meio?
    • Acho que é só emoldurar o contracheque em volta do espelho. Brincadeira. A Intel nem paga tanto assim
      Provavelmente basta a capacidade de não pensar e seguir o plano definido pelo PM, e há muita gente boa nisso
    • Como a maioria das pessoas, vão racionalizar as próprias ações. Algo como “outras empresas já fazem isso”, “ninguém liga para privacidade”, “não foi decisão minha”, “precisamos desses dados para ajudar os clientes”
    • Há um termo para isso no filme Thank You For Smoking, sobre um lobista do tabaco
      A desculpa Nuremberg dos yuppies: eu também tenho uma hipoteca para pagar
    • É racionalização. Já vi desenvolvedores que se consideravam racionais fazerem coisas muito piores em celulares
  • Telemetria ativada por padrão deveria ser ilegal. Deveria ser obrigatório obter permissão do proprietário

    • Não uma “permissão” obtida por um simples clique obrigatório de consentimento, mas uma permissão dada livremente
      Essa permissão não deve estar vinculada a nenhum outro contrato, e o produto deve continuar sendo utilizável independentemente das configurações de telemetria
    • Seria bom se todos juntássemos dinheiro para subornar políticos de alguma pequena região em algum lugar do planeta, para aprovar uma lei que torne ilegal a telemetria em todos os dispositivos que entrem nessa região e imponha multas pesadas até para coleta básica de dados
    • O ponto central aqui não é a telemetria em si, mas a expansão excessiva e ilimitada do escopo dos dados coletados. Informações sobre sites categorizados não têm nada a ver com travamentos de driver ou problemas de desempenho
    • Então todo site que usa mixpanel/google analytics/sentry/etc. se tornaria ilegal. A aplicação da lei não seria tão simples
    • Até onde eu sei, isso já é exigido
  • A indústria de tecnologia nos dá motivos para indignação todos os dias. Isso é muito corrosivo
    Além de contaminar até o poço que eu gostaria de usar para objetivos positivos, como é praticamente impossível evitar tecnologia a menos que você seja um eremita extremo, isso cria a sensação de uma corrupção moral completa e irreversível espalhada por toda a sociedade

    • Isso pode ser apenas outro reflexo da “corrupção moral completa e irreversível” espalhada por toda a sociedade
      O declínio de uma civilização pode ser previsível e irreversível, e não é uma visão bonita
  • Não no Linux. Mais um motivo para o driver ser open source e estar dentro do kernel
    Lembro que, alguns meses ou anos atrás, descobriram que no MacOS o driver de tablets Wacom fazia a mesma coisa. No Linux, não

  • Será que algum cidadão da UE poderia denunciar isso à DPA (Data Protection Authority)? Estão coletando tanta coisa que acho que dificilmente passaria por uma análise

  • Mais uma movimentação repugnante de software. A nossa deterioração coletiva segue sem parar

  • Fico curioso para saber como é a telemetria no Mac OS
    Se a Apple anunciasse que seus computadores não registram tudo que o usuário faz, seria um ótimo golpe contra chrome os e windows, mas sinceramente não sei se isso é realmente verdade

    • O MacOS envia para fora muito mais coisas do que as 0 que eu autorizei
      Mesmo com Sharing Mac Analytics desativado, e apesar de o documento Device Analytics & Privacy afirmar que isso não acontece, ele envia regularmente, por meio da ferramenta SubmitDiagInfo, relatórios de diagnóstico sobre uso cotidiano nada especial
      A grande maioria dos apps de terceiros também envia tudo a que consegue ter acesso, e mais ainda, frequentemente indo muito além, em escopo, dos padrões de privacidade e segurança alegados nas políticas correspondentes, e sem chegar nem perto desses padrões na prática
      Endpoints de telemetria estão cada vez mais sendo mascarados por CNAME ou chamados por meio de proxies anônimos. Trair a confiança de clientes/usuários desse jeito é realmente desprezível. Por algum motivo, parece que a nova moda é incluir o Sentry SDK configurado em modo debug em apps do canal de release comum. Provavelmente não por um bom motivo
      Há também a Mozilla. Além de muitas extensões recomendadas enviarem telemetria escondida e fazerem todo tipo de coisa que viola repetidamente a política de extensões, o próprio Firefox, mesmo quando “Allow Firefox to send technical and interaction data” está claramente definido como não permitido, envia links externos, incluindo todos os provedores de busca pré-instalados, com UTM e outros parâmetros de rastreamento anexados
      Seria diferente se esses softwares tivessem de fato melhorado com o tempo, mas na maioria dos casos é o contrário. Pensando bem, quanto mais telemetria um app coleta, mais rápido ele parece piorar no geral. Os exemplos nos dois extremos desse espectro são VIM e Spotify