Pokémon Go wil volledige toegang tot je Google-account [Update]

Pokémon Go vraagt nogal wat toestemming: het weet je locatie, maar heeft ook volledige toegang tot je Google-account.
Gonny van der Zwaag | iCulture.nl - · Laatst bijgewerkt:

Als je al bezig bent gegaan met Pokémon Go spelen, dan wordt het je wel heel gemakkelijk gemaakt om in te loggen met je Google-account. Maar daar zit nou juist het gevaar: de app krijgt volledige toegang tot je account, in dezelfde mate als Chrome en andere apps van Google zelf.


Pokémon Go wil je Google-account

Update 12 juli 10:00 uur: Niantic heeft aangegeven dat het om een fout gaat. De game heeft alleen toegang tot de basisinformatie van Google nodig, zoals gebruikers-ID en mailadres. Ze gaan dit oplossen.

Update 12 juli 20:00 uur: Er is een update van Pokémon Go uitgebracht, waarin dit probleem is opgelost.

Als je Pokémon Go speelt kun je de app toegang geven tot je Google-account. Niks mis mee, zul je misschien denken. De data wordt dan online opgeslagen, zodat je niet de voortgang kwijtraakt. Maar daar zit nu juist het probleem: de app krijgt veel meer rechten dan alleen het opslaan van je speldata. De game krijgt dezelfde rechten die ook Google Chrome, Chromecast en Google Maps hebben en zou in theorie data van je Google-account kunnen aanpassen: denk daarbij aan het wijzigen van je wachtwoord of het compleet verwijderen van je account.

De game heeft deze rechten eigenlijk helemaal niet nodig. Hoe het dan toch kan gebeuren dat ontwikkelaar Niantic zo hebberig is? Het zou kunnen voortvloeien uit de historie van Niantic, dat in het verleden onderdeel was van Google. De hebberigheid van de app werd opgemerkt door meerdere bekende Twitteraars, waaronder beveiligingsexperts Jason Strange en Adam Reeve. Op Android-toestellen speelt bovendien nog het probleem dat de game behoorlijk wat permissies vraagt.

Op de iPhone wil Niantic uiteraard constant je locatie weten (anders kun je de game niet spelen), maar kan ook:

  • Je e-mail lezen.
  • Mailtjes namens jou versturen.
  • Je zoekopdrachten en Chrome-geschiedenis bekijken.
  • Je Google Drive-documenten bekijken, wijzigen en wissen.
  • Je navigatie-historie in Google Maps bekijken.
  • Je privéfoto’s in Google Foto’s bekijken.

En nog veel meer. De vraag is natuurlijk of Niantic dat gaat doen. Maar iets soortgelijks kun je zeggen over Facebook: ‘Ze doen vast niets raars met mijn gegevens…’, tot het moment dat ze er wél iets mee doen. Ontwikkelaar Niantic staat al onder flinke druk om het probleem op te lossen en hopelijk gaan ze dat ook snel doen.

Hoe speel je Pokémon Go wel veilig?
De oplossing is eigenlijk heel simpel, als je Pokémon Go wilt spelen zonder dat al je Google-accountgegevens in gevaar komen? Maak een apart Google-account aan om de game te spelen! Ga naar Gmail.com, maak een nieuw account aan en vul de benodigde informatie in. Je kunt nu inloggen in Pokémon Go maar je bent wel je voortgang kwijt.

Een andere optie is om de rechten in te trekken:

  1. Ga naar de pagina waarop je je Google-permissies kunt bekijken.
  2. Zoek in de lijst met apps die je toegang hebt gegeven naar Pokémon Go.
  3. Je kunt nu de rechten van de app intrekken. Helaas zit je dan wel met het probleem dat je de game niet goed meer kunt spelen.

Wil je toch alsnog stoppen, dan kan dat ook. Je kunt je account wissen en daarna de game verwijderen:

  1. Ga naar de website van Niantic.
  2. Vul je e-mailadres in en kies als onderwerp ‘Delete account’.
  3. Geef je nickname op.
  4. Vink alle vier vakjes aan om je account te wissen.
  5. Verwijder de Pokémon Go-app vervolgens van je toestel.

Revisiegeschiedenis:

  • 2016 - 12 juli: Update toegevoegd met reactie van ontwikkelaar Niantic.

Reacties: 25 reacties

  1. En daarom heb ik speciaal voor deze game een (fake) account bij Gmail gemaakt 💪

  2. Origineel geplaatst door User
    En daarom heb ik speciaal voor deze game een (fake) account bij Gmail gemaakt 💪

    Inderdaad… Het gebruikt “je” Google-account –> het gebruikt een van de tig facebook/google/live.com accounts die men heeft.

  3. Ok dus nu heb je leuk Pokemon GO gedownload en krijg je daarna zulke info, “tof” denk je dan.
    Maar nu? De app verwijderen maakt vast de toestemming die je gegeven heb voor het gebruik van je Gmail account niet ongedaan.
    Hoe zorg je er voor dat deze spionnen de toegang tot je privé gegevens weer verliezen wat het Gmail account betreft.

  4. Van die punten heb ik alleen mail verder heb ik geen Google foto enz

  5. Zover ik weet gebruikt Niantic alleen je Google account om je in te loggen in de servers.
    Ik speel zelf al een tijdje een andere gps game van Niantic ik heb zelf geen verdachte activiteiten gezien in me Google account.

  6. Google is toch aandeelhouder in de app? Als de app die data niet zo delen zouden ze het wel op een andere manier gedaan hebben.

  7. Google is een en al privé-informatie doorgeefluik…
    Belangrijke mail komt niet binnen op Outlook/Gmail/Yahoo… alleen spam en nonsense dingen 😃

  8. Het zal mij echt jeuken…

  9. Origineel geplaatst door Lourens
    Het zal mij echt jeuken…

    Ik blijf me verbazen over reacties zoals deze. Met andere woorden: hier (Google) heb je al mijn privé gegevens en mijn foto’s. Bewaar je ze goed? Doe ermee wat je wilt, maar laat mij iig niet weten wat je ermee doet. Zodat ik nog lang naief kan blijven.
    Ergens gelezen dat Google met Android alleen al 30 miljard omzet heeft gemaakt, waarvan ruim 20 miljard winst. Best heel knap met een gratis besturingssysteem. Niemand die er iets voor hoeft te betalen. Of toch wel?

  10. Origineel geplaatst door Lourens
    Het zal mij echt jeuken…

    Origineel geplaatst door Yo

    Ik blijf me verbazen over reacties zoals deze. Met andere woorden: hier (Google) heb je al mijn privé gegevens en mijn foto’s. Bewaar je ze goed? Doe ermee wat je wilt, maar laat mij iig niet weten wat je ermee doet. Zodat ik nog lang naief kan blijven.
    Ergens gelezen dat Google met Android alleen al 30 miljard omzet heeft gemaakt, waarvan ruim 20 miljard winst. Best heel knap met een gratis besturingssysteem. Niemand die er iets voor hoeft te betalen. Of toch wel?

    Vergeefse moeite Yo. Figuren als Lourens doen liever stoer laconiek dan dat ze eens echt nadenken over dit soort zaken. They’ll start caring when it’s too late.

  11. En hoe zit het als je een PTC account hebt? (En je email is niet een Gmail?)

  12. Maar als ik nu verder wil spelen (ben best ver al) hoe moet ik dat dan doen?

  13. @Yo: Oh, wat zijn ze ermee

  14. Ik snap echt niet dat het ook zomaar mag en kan, als ik mijn saldo wil weten krijg ik het niet van de bank is privé.

  15. Origineel geplaatst door User
    En daarom heb ik speciaal voor deze game een (fake) account bij Gmail gemaakt 💪

    Ik ook 😉 met een heel andere wachtwoord dan me andere e-mails.

  16. @Jean-Paul Horn: Thx Jean, stond dat stuk er al toen ik mijn tegel plaatste? Dan ga ik zo even naar de Pearl.
    Iig bedankt voor de info en het is gelukt, top👍🏻

  17. Twee-staps verificatie! Dit is sowieso handig voor je gmail account, en zorgt er voor dat Niantic niet zomaar in kan loggen op je gmail account.

  18. Via The Verge:

    “We recently discovered that the Pokémon GO account creation process on iOS erroneously requests full access permission for the user’s Google account. However, Pokémon Go only accesses basic Google profile information (specifically, your User ID and email address) and no other Google account information is or has been accessed or collected. Once we became aware of this error, we began working on a client-side fix to request permission for only basic Google profile information, in line with the data that we actually access. Google has verified that no other information has been received or accessed by Pokémon Go or Niantic. Google will soon reduce Pokémon Go’s permission to only the basic profile data that Pokémon Go needs, and users do not need to take any actions themselves.”

  19. Bij openen van de app kun je onder de ‘inloggen met Google’ knop klikken op een alternatieve methode om in te loggen. Gebruik je die optie met een niet Gmail adres, – bij voorkeur een spam alias- dan werkt het ook zonder problemen!

  20. Kan geen account maken

  21. Ik kan geen account aanmaken

  22. Als ik pokemon go open. Dan zie ik alleen dat je kan inloggen bij een pokemon club ofzo

  23. En zijn er nog verdachte meldingen of updates waargenomen omtrent deze zaak?