Gözetim
Facebook: Kullanıcıları Yalnızca İlgi Alanlarına Dayalı Olarak ‘Nanohedefleme’ Yapma

Araştırmacılar, 1,5 milyardan fazla kullanıcının bulunduğu Facebook’ da, yalnızca bir kullanıcıya reklam yayınlamak için bir yöntem geliştirdiler ve bu, kullanıcıların ilgi alanlarına dayalı olarak gerçekleştirildi, kişisel olarak tanımlanabilir bilgiler (PII) gibi e-posta adresleri, telefon numaraları veya coğrafi konum gibi bilgiler kullanılmadı.
Kullanıcılar, bu ilgi alanları üzerinde sınırlı bir kontrole sahiptir ve bunlar, Facebook’un tanımlayabildiği tarama alışkanlıkları, ‘beğeniler’ ve diğer etkileşim türlerine dayalı olarak algoritmik olarak belirlenir ve bir Facebook reklamı sunulma kriterleri arasında yer alır.
İlgi alanları, kullanıcıların paylaştığı ve etkileşimde bulunduğu içeriklere dayalı olarak Facebook kullanıcılarına atanır, bu nedenle kullanıcılar, ilgi alanlarını hiçbir içerikte açıkça belirtmeksizin bireysel olarak hedeflenebilir ve neredeyse tüm mevcut önlemlere karşı kendilerini korumaya çalışsalar da, çok spesifik reklam hedeflemesinden korunamazlar.
Araştırma ayrıca, kullanıcıları bu şekilde ‘nanohedefleme’ yapmanın ucuz olduğunu ve bazen ücretsiz olduğunu öne sürüyor, çünkü Facebook, bir kampanyanın yalnızca bir kişiye ulaştığı durumlarda reklamverene ücret talep etmiyor.
2018’de bir AdNews çalışması, Facebook’un ortalama bir kullanıcıya 357 ilgi alanı atadığını ve bunların 134’ünün ‘doğru’ olarak değerlendirildiğini ortaya koydu.
Yüksek İlgi Oranları
Yeni makalenin yazarları, 1,5 milyar Facebook kullanıcısından kendilerini ‘nanohedefleme’ için tasarlanmış bir Facebook reklam kampanyası oluşturarak varsayımlarını test etti; reklamlar, hedeflenen ilgi alanlarına dayalı olarak yalnızca hedeflere başarıyla ve độcčně teslim edildi.
‘Sonuçlarımız, bir kullanıcının dört en nadir [Facebook] ilgisinin, belirtilen kullanıcı tabanında %90 olasılıkla benzersiz olduğunu gösterir. Rasgele seçilen ilgi alanlarını dikkate alırsak, bir kullanıcıyı %90 olasılıkla benzersiz kılmak için 22 ilgi alanı gerekir.’
Yazarlar, bu yaklaşımın, Cambridge Analytica’nın ardından kullanıcı gizliliği korumak için yapılan çabalara ve girişimlere zarar verebilecek, non-PII verilerini kullanarak sniper hedeflemesinin yalnızca ‘buzdağının görünen kısmı’ olduğunu öne sürüyorlar.
Makale, Madrid’deki Universidad Carlos de III’teki üç araştırmacı ve GTD System & Software Engineering’den bir veri bilimcisi ile Avusturya’nın Graz Üniversitesi’nden bir profesör arasındaki bir işbirliği sonucu ortaya çıktı.
Yöntem
Araştırma, 2017 Ocak ayında toplanan bir veri seti üzerinde gerçekleştirildi. Ertesi yıl, Facebook, bir reklam kampanyasının minimum potansiyel erişim kitlesini 20’den 1000’e çıkardı, ancak araştırmacılar, bu durumun reklamverenlerin 1000’den az kişiyi hedeflemesini engellemediğini, yalnızca hedef kitlenin gerçek boyutunu bilmelerini engellediğini belirtiyorlar.
Araştırmacılar, daha önceki bir çalışmanın, 1000 kullanıcı limitinin aslında 100 kullanıcıya kadar düşürülebileceğini gösterdiğini de belirtiyorlar ve 100 kullanıcının, bu çalışmayı yeniden üretenler için en küçük hedef kitlesini oluşturduğunu söylüyorlar.
Ancak, veri seti derlenmeden önce, Facebook, kampanya için potansiyel bir toplama alanı olarak ‘tüm dünya’yı ekledi, bu da araştırmacıların hipotezlerini, artık mevcut olmayan ek kısıtlamalar altında kanıtladıkları anlamına geliyor (bunun yerine, Facebook’un en büyük kullanıcı kitlesine sahip 50 ülkeyi içeren bir filtelenmiş konum hedefi sunmak zorunda kaldılar, bu da 1,5 milyar potansiyel kullanıcılı bir kitleye yol açtı).
Veri
Veriler, Ocak 2017’den önce araştırmacıların FDVT tarayıcı uzantısını yükleyen 2.390 gerçek Facebook kullanıcısından elde edildi; tüm volonteler. Uzantı, kullanıcıların Facebook için oluşturduğu geliri, paylaştıkları PII ve demografik verilere dayalı olarak gerçek zamanlı olarak tahmin ediyor.

Araştırmacıların sağladığı FDVT tarayıcı uzantısı, oturum açmış Facebook kullanıcısına, Facebook için oluşturduğu gelir ve gizlilik hakkında bilgi akışı sağlar. Kaynak: https://www.youtube.com/watch?v=Gb6mwJqHhCI[/em>
Araştırmacılar, katılımcılardan 1,5 milyon veri noktası ve 99.000 benzersiz Facebook ilgisini elde ettiler; katılımcıların median 426 kayıtlı ilgi alanı vardı.
Araştırmacılar, bir bireye nanohedefleme yapmak için gerekli minimum ilgi alanı sayısını hesaplamak için bir formül geliştirdiler ve yalnızca dört ‘marjinal’ ilgi alanının gerekli olduğunu, saldırı olasılığının ilgi alanları daha özelleşmiş ve geniş ilgi trendleri temsil etmeyen hale geldikçe arttığını ortaya koydular.
‘Rasgele ilgi alanları’ – tüm kullanılabilir ilgi alanı kategorilerinden rasgele seçilen ilgi alanları – için formül, ‘12, 18, 22 ve 27 rasgele ilgi alanının bir kullanıcıyı Facebook’ta %50, %80, %90 ve %95 olasılıkla benzersiz kıldığını‘ tahmin etti.

Araştırmacıların modelinin sonuçları, çeşitli kısıtlamalar altında bir kullanıcıyı benzersiz kılmak için gerekli ilgi alanı sayısını hesaplıyor. Kaynak: https://arxiv.org/pdf/2110.06636.pdf
Nanohedefleme Testi
Yazarlar, kendilerine yönelik hedefli reklam kampanyaları oluşturdular ve Facebook reklam arabiriminden rasgele seçilen ilgi alanları kullandılar. Daha precisa sonuçlar, ‘marjinal’ ilgi alanlarını ayarlayarak elde edilebilirdi, ancak yazarlar, teorinin geniş uygulanabilirliğini kanıtlamayı tercih ettiler.

FDVT arabiriminde, reklamı sağlayan ilgi alanlarının sayısı, sağ alt köşede görüntülenir.
Yazarlar, ‘Neden bu reklamı görüyorum?’ bildirimiyle birlikte gelen anlık görüntüler de dahil olmak üzere çeşitli kriterleri kullanarak, yalnızca ilgi alanlarına dayalı olarak bir reklamın hedeflenen kişiye exclusif olarak teslim edildiğini belirleme kriterleri oluşturdular. ‘Başarısızlık’, reklamın yalnızca yazarlara değil, diğer okuyuculara da gösterilmesi olarak tanımlandı.
21 kampanyadan dokuzu, değişen sayıda ilgi alanını hedef kriteri olarak kullanarak, hedeflenen kişiye ‘monotarget’ reklam teslimatını başarıyla gerçekleştirdi; başarı, tanımlanan ilgi alanlarının sayısına göre arttı (ve ‘rasgele’ ilgi alanları kullanıldığını, değil de kullanıcıya özgü ilgi alanları kullanıldığını hatırlayın).

Makalenin üç katkıda bulunan yazarının nanohedefleme deneyinin sonuçları; hepsi en az iki nanohedefli reklam aldı. Bir başarılı nanohedeflemenin birden fazla izlenimi, reklamın hedefe birden fazla sayfa görüntülemesi sonucu ortaya çıkıyor, bu, reklamın başkalarına gösterildiğine işaret etmiyor.
Yazarlar, bu tür manipülatif Facebook reklam kampanyalarının yüksek maliyetinin, bu tür bir saldırının uygulanabilirliğini azaltabileceğini kabul ediyorlar. Ancak, ortaya çıkıyor ki, maliyet minimaldi:
‘Maalesef, [Facebook] Reklam Kampanyası Yöneticisi’nden alınan sonuçlar, bir kullanıcıyı nanohedeflemenin oldukça ucuz olduğunu kanıtlıyor. Aslında, 9 başarılı nanohedefleme kampanyasının toplam maliyeti yalnızca 0,12€ idi. Şaşırtıcı bir şekilde, [Facebook], üç başarılı nanohedefleme kampanyası için bize hiçbir ücret talep etmedi; bu kampanyalar, yalnızca hedeflenen kullanıcıya bir reklam izlenimi sağladı.
‘Dolayısıyla, caydırıcı bir faktör yerine, nanohedeflemenin çok düşük maliyeti, saldırganların bu uygulamayı benimsemelerine yol açabilir.’
Facebook ‘Korunmalarını’ Atlatma
Makale, Facebook’un reklam hizmetlerinin, bir kullanıcıyı hedeflemek için minimum liste boyutlarına sahip olduğunu, teknik olarak bir reklam kampanyası hedefi olarak bir kişinin yüklenmesini imkansız kıldığını belirtiyor. Ancak yazarlar, bu kısıtlamaların kolayca atlatılabileceğini gözlemliyorlar.
Örneğin, bir CEO, 2017’de, başka bir şirketten bir personel poşetlemek için, yalnızca hedeflenen kişiye ulaşmak üzere tasarlanmış bir Facebook kampanyası oluşturabildiğini raporladı; bu, Facebook’un minimum (30) kriterini, 29 kadın ve bir erkek (hedef) listesini yükleyerek ve sonra teslim kriteri olarak ‘Erkek’ seçerek karşıladı.
Makale, Facebook’un kısıtlamalarının, güncellenmiş olsalar da, mükemmel bir şekilde uygulanmadığını ve tutarlı olmadığını iddia ediyor. Daha önceki bir çalışma, Facebook’un Ads Campaign Manager’da 20’den az kişiyi yapılandırmanın yasaklanmasına yol açtı, ancak yazarlar, bu politika değişikliğinin etkisiz olduğunu söylüyorlar.
Yanlış İzlenimler
Cambridge Analytica skandalının genel kültürel tepkisinin yanı sıra, nanohedefleme, reklam kültürünün ‘genel’ kültür, geniş bir demografik veya coğrafi gruba ait olduğunu varsayan ortak anlaşılırlığı zayıflatıyor.
Yazarlar, nanohedeflemenin aldatıcı bir şekilde kullanıldığı beberapa vakayı vurguluyorlar; 2017’de, İngiltere İşçi Partisi’nin o zaman ki lideri Jeremy Corbyn, partiye oy kaydı teşvik etmek için bir Facebook reklam kampanyası çalışması yapma fikrini ortaya attı.
İşçi Partisi yetkilileri bu fikre karşı çıktı, ancak çatışmaya girmek yerine, yalnızca Corbyn ve yardımcılarına, ayrıca birkaç seçilmiş gazeteciye ulaşmak üzere tasarlanmış 5000 sterlinlik bir reklam kampanyası uyguladılar. Bu reklamları kimse görmedi.
Yazarlar, şunları söylüyor:
‘[Nanohedefleme], bir kullanıcıyı bir ürünü satın almaya ikna etmek veya bir konuda fikrini değiştirmeye ikna etmek için etkili bir şekilde kullanılabilir. Ayrıca, nanohedefleme, kullanıcıların diğer kullanıcıların gördüğü gerçeklikten farklı bir gerçeklikte maruz bırakıldığı yanlış bir algı oluşturmak için kullanılabilir (Corbyn’in durumunda olduğu gibi). Son olarak, nanohedefleme, şantaj gibi diğer zararlı uygulamaları gerçekleştirmek için sömürülebilir.’
Sonuç olarak, şunları söylüyorlar:
‘Son olarak, nanohedefleme amaçları için non-PII verilerinin nasıl kullanılabileceğinin sadece buzdağının görünen kısmı olduğunu belirtmek gerekir. Çalışmamız, yalnızca kullanıcıların ilgi alanlarına dayanmaktadır, ancak bir reklamveren, [Facebook] Ads Manager’da bir kitleyi yapılandırırken, ev konumu (ülke, şehir, posta kodu vb.), iş yeri, kolej, çocuk sayısı, kullanılan mobil cihaz (iOS, Android) gibi diğer sosyo-demografik parametreleri kullanabilir ve hedef kitle boyutunu hızla bir kullanıcıyı nanohedeflemek için daraltabilir.’












