1) MAX может делать снимки экрана содержимого мини-приложения, не обладая какими-либо специальными системными разрешениями и не предупреждая пользователя;
2) Он обеспечивает полный доступ на чтение и запись ко всему локальному хранилищу мини-приложений, что означает, что никакие данные, сохраняемые мини-приложением на устройстве, не являются конфиденциальными для MAX;
3) Он внедряет JavaScript в работающие мини-приложения, позволяя незаметно изменять функции мини-приложений во время выполнения;
4) Он является посредником для всего сетевого трафика мини-приложений, а в российской региональной сборке, в частности, маршрутизирует этот трафик через прокси-сервер ГОСТ TLS, что вызывает серьезные опасения по поводу перехвата на государственном уровне.
5) Наконец, он контролирует токены аутентификации и контекст сеанса, предоставляемые каждому мини-приложению, предоставляя ему возможность незаметно выдавать себя за любого пользователя в любой службе, размещенной в экосистеме суперприложений.
Такое поведение, в принципе, нормально для практически любого super application, но когда речь идет о ВК, о компании, которая так или иначе связана с основной частью уголовных дел за высказывания в соцсетях, то угроза становится вполне реальной.
Что из этого следует в практическом плане? Не используйте эти мини-приложения внутри «MAX», потратьте лишние десять секунд и сделайте всё через отдельные приложения или веб-сервисы. Понятное дело, что в РФ всё, в целом, прозрачно для ФСБ, но это не повод позволять влегкую агрегировать метаданные и содержание всех своих действий. Не говоря уже про возможность фальсификации действий от вашего лица.👈
#безопасность
P.S. Статья «Don’t Trust the Super-App: A Case Study of Russia’s Max» сохранена в форматах .pdf и .html и загружена в библиотеку.