Notifikasi bahawa sesuatu fail telah berubah mungkin kedengaran tidak sensitif berbanding kandungan fail itu sendiri. Namun, penyelidik di Universiti Teknologi Graz, Austria, menunjukkan bahawa nama fail, laluan dan masa notifikasi boleh memberi petunjuk tentang aktiviti orang lain pada peranti yang sama. Pemerhati setempat itu tidak semestinya mempunyai hak untuk membaca fail berkenaan. Kajian ini meliputi Linux, Android, Windows dan macOS.
6
20
Bagaimana notifikasi menjadi saluran sampingan?
Sistem operasi menyediakan notifikasi fail supaya perisian dapat bertindak apabila fail diakses atau diubah. Antara antara muka yang terlibat ialah inotify di Linux, FileObserver di Android yang menggunakan inotify, ReadDirectoryChangesW di Windows dan FSEvents di macOS. Laporan menyenaraikan tahun 2005, 2008, 2000 dan 2007 bagi antara muka tersebut mengikut turutan; angka itu ialah tarikh yang dilaporkan, bukan sejarah pelancaran pertama yang disahkan secara berasingan.
3
17
Perbezaan pentingnya ialah antara membaca fail dengan mengetahui bahawa sesuatu berlaku pada fail. Notifikasi tidak mendedahkan kandungan, tetapi laluan, nama, jenis peristiwa atau waktunya masih boleh membocorkan corak aktiviti. Dokumentasi Android sendiri menyatakan FileObserver boleh melaporkan akses atau perubahan yang dibuat oleh mana-mana proses pada peranti. Namun, apa yang boleh diperhatikan tetap bergantung pada antara muka dan lokasi yang boleh dipantau; dapatan ini bukan bermakna setiap aplikasi boleh memantau setiap fail.
17
20
Apa yang ditunjukkan oleh ujian?
- Linux — rentak menaip. Pemantauan sebuah direktori boleh mendedahkan masa antara ketukan kekunci tanpa kebenaran membaca fail di dalamnya. Dalam ujian setempat yang dilaporkan melibatkan tujuh pengguna, kadar pengesanan aktiviti ketukan kekunci berada antara 93.1% hingga 100%. Itu bukan bukti bahawa pemerhati dapat mengetahui aksara yang ditaip.
7
4
- Windows — petunjuk laman web. Dalam demonstrasi pengecaman laman web Firefox, direktori yang dinamakan sempena laman web memberi isyarat tentang laman yang dilawati pengguna lain. Hasil yang dilaporkan ialah skor F1 97.8% bagi 1,000 laman web. F1 ialah ukuran prestasi pengelasan, bukan angka yang wajar disebut begitu sahaja sebagai “ketepatan 97.8%”.
8
- Android — aktiviti media. Laporan kajian menghuraikan kebocoran peristiwa berkaitan media WhatsApp. Bersama dokumentasi
FileObserver, ini menyokong risiko bahawa aktiviti boleh disimpulkan daripada notifikasi—bukan dakwaan bahawa pemerhati memperoleh foto, video atau dokumen tersebut.
10
17
- macOS — pendedahan dalam kategori yang sama. Penyelidik turut mengenal pasti kebocoran metadata notifikasi fail pada macOS. Petikan sumber yang tersedia menyokong dapatan merentas platform itu, tetapi tidak memperincikan ujian atau angka prestasi macOS yang setanding.
6
20
Mengapa pembaikan Linux belum menutup semua kebocoran?
Isu Linux yang dijejaki sebagai CVE-2025-68788 melibatkan notifikasi akses atau pengubahsuaian bagi fail khas, seperti fail peranti. Pemerhati yang boleh mengakses direktori induk berpotensi menerima peristiwa berkaitan fail di dalamnya walaupun tidak boleh membaca fail tersebut. Perubahan pada kernel menghalang peristiwa ACCESS dan MODIFY tertentu daripada sampai kepada pemantau direktori induk; ia tidak menghapuskan semua kebocoran melalui notifikasi fail.
11
12
Pengajarannya: metadata notifikasi juga boleh menjadi maklumat sensitif. Penentuan siapa yang boleh menerima sesuatu notifikasi perlu mengambil kira apa yang boleh didedahkan olehnya, bukan sekadar sama ada kandungan fail dilindungi. Kertas kajian ini disenaraikan untuk persidangan keselamatan komputer ACM CCS 2026 pada 15–19 November di The Hague, Belanda. Penilaian CISA pada Jun 2026 merekodkan status “exploitation: none” bagi CVE Linux tersebut; itu bukan bukti bahawa tiada saluran sampingan berkaitan pernah dieksploitasi.
6
1