Opinia
Holenderskich specjalistów od bezpieczeństwa informacji też, jak się okazuje, można namierzyć na Stravie
Do początku sierpnia 2026 roku wiceadmirał Peter Reesink, od lutego 2024 roku dyrektor holenderskiej wojskowej służby wywiadowczej MIVD, miał publiczne konto na Stravie. Przez lata jego trasy rowerowe i biegowe były widoczne dla każdego, kto zechciał spojrzeć. Z tych danych dziennikarze de Volkskrant, jak podał NOS, mogli ustalić jego adres domowy, miejsce, w którym parkował kampera, jego wakacyjne zwyczaje oraz regularne dojazdy do Frederikkazerne w Hadze, siedziby centrali MIVD. Jest to sprzeczne z własnymi wytycznymi Ministerstwa Obrony, które istnieją właśnie po to, by tego rodzaju informacje nie trafiały do opinii publicznej. Konto zostało od tamtej pory ustawione jako prywatne, a Reesink poprosił o jego całkowite usunięcie.
Jest w tym pewna szczególna ironia. Podczas prezentacji rocznego raportu MIVD za 2025 rok sam Reesink ostrzegał, że Rosja staje się coraz bardziej bezczelna w swoich działaniach wywiadowczych. W tym samym czasie wciąż rejestrował własne dojazdy do obiektu o zaostrzonym rygorze w aplikacji, którą każdy mógł otworzyć.
Jeśli brzmi to znajomo, to nie bez powodu. Wcześniej w tym roku francuski oficer marynarki miał ujawnić położenie lotniskowca Charles de Gaulle poprzez zarejestrowany na Stravie bieg, gdy okręt zmierzał na Bliski Wschód, jak podał ten sam NOS. W zeszłym roku Omroep Gelderland namierzył ponad tysiąc holenderskich żołnierzy przez tę samą aplikację. A sięga to jeszcze dalej wstecz. W 2018 roku globalna mapa cieplna aktywności użytkowników samej Stravy nieopatrznie ujawniła zarysy baz wojskowych w Iraku, Syrii i Afganistanie wraz z biegnącymi przez nie trasami patroli. Danielle Cave, starsza analityczka w Australian Strategic Policy Institute, nazwała wówczas powstały zbiór danych „kopalnią złota wywiadu z otwartych źródeł”. Nie przesadzała.
A teraz okazuje się, że ponad pięćdziesięciu holenderskich specjalistów od bezpieczeństwa informacji również umieszcza swoje przejażdżki na Stravie, całkiem jawnie, na widoku każdego.
Czy Strava rzeczywiście stanowi zagrożenie dla bezpieczeństwa?
Tak, naprawdę. Aplikacja treningowa nie musi podawać Państwa imienia, by Państwa ujawnić. Wystarczy, że rejestruje, gdzie Państwo zaczynają, gdzie kończą i jak często pokonują tę samą trasę. Proszę robić to wystarczająco długo, a metadane zrobią resztę: adres domowy, miejsce pracy, odwożenie dzieci do szkoły, domek letniskowy, dokładny tydzień, w którym Państwa nie ma. To dokładnie ten tok rozumowania, który stoi za wytycznymi Ministerstwa Obrony, i dokładnie to, co konto Reesinka uczyniło bezprzedmiotowym.
Dlaczego więc Guardian360 prowadzi klub kolarski, który robi dokładnie to samo?
Bo tych ponad pięćdziesięciu specjalistów od bezpieczeństwa informacji to Cyber Cyclists, grupa, dla której Guardian360 organizuje regularne przejażdżki. Rejestrują każdą przejażdżkę na Stravie, w publicznym klubie, który każdy może znaleźć, i nowi członkowie są mile widziani. Żeby jasno powiedzieć, czym to jest, a czym nie: nie jest to produkt Guardian360 ani płatna usługa, to grupa ludzi z branży, którzy lubią wspólnie jeździć na rowerze i którzy akurat pracują w dziedzinie spędzającej dnie robocze na przekonywaniu innych, by dwa razy zastanowili się nad tym, co publikują w internecie.
Bo ryzykiem nigdy nie była aplikacja, tylko niedopasowanie
Opublikowanie przejażdżki rowerowej nie jest automatycznie porażką bezpieczeństwa. Wszystko zależy od tego, co Państwo chronią i przed kim. Dyrektor wojskowej służby wywiadowczej, którego codzienne przemieszczanie się łączy się bezpośrednio z obiektem niejawnym i obrazem zagrożeń obejmującym aktora państwowego, którego sam Reesink nazwał coraz bardziej bezczelnym, chroni coś konkretnego i o dużej wartości. Grupa specjalistów od bezpieczeństwa informacji spotykająca się w piątkowe popołudnie, by przejechać znaną pętlę, chroni co najwyżej swój czas na sprincie do znaku wjazdowego wsi i swoją pozycję w klubowej tabeli wyników. Traktowanie obu przypadków jak tego samego problemu, „aplikacja ujawniła lokalizację”, całkowicie mija się z istotą rzeczy. Aplikacja w żadnym z przypadków nie zawiodła. Zrobiła dokładnie to, do czego została stworzona. Różnica polegała na tym, czy ktokolwiek pomyślał o tym, co to oznacza, zanim nacisnął zapisz.
To jest prawdziwa lekcja z historii Reesinka, i jest mniej satysfakcjonująca niż „usuń aplikację”. Użytecznym pytaniem nigdy nie było to, czy udostępnić swoją przejażdżkę. Chodziło o to, czy pomyśleli Państwo o tym, kto patrzy, i dlaczego miałoby to mieć znaczenie, gdyby patrzył.
Cyber Cyclists o tym pomyśleli, i właśnie dlatego to, że ich dane na Stravie pozostają publiczne, nie jest tu tematem. Jeśli już, to raczej sednem tego klubu.
Jeśli pracują Państwo w bezpieczeństwie informacji w Holandii i mają ochotę przekonać się, jak naprawdę wygląda piątkowa popołudniowa przejażdżka z pięćdziesięcioma osobami o podobnych zainteresowaniach, do klubu Cyber Cyclists na Stravie można dołączyć, a nowi rowerzyści mogą zapisać się przez stronę Guardian360.
Źródła
- NOS, “MIVD-directeur had openbaar account op sportapp Strava, huisadres te achterhalen”, August 2026.
- Nederlands Dagblad, “MIVD-directeur had openbaar account bij Strava: activiteiten jarenlang te volgen”, August 2026.
- ABC News, “Strava has published details about secret military bases, and an Australian was the first to know”, January 2018.