О госуслугах, ГосТехе и других ключевых проектах в госИТ
Для связи со мной @milapeak
Канал эксперта цифровой трансформации госсектора, эксперта РОЦИТ, руководителя ИТ-подразделения в Агентстве «Полилог», к. полит. н, преподавателя НИУ ВШЭ
it.polylog.ru
Post #2911
824
🍔 Приложение доставки знает, когда вы дома
Специалисты проверили 89 популярных российских приложений для доставки еды и продуктов и нашли 3585 уязвимостей. Более трети из них отнесли к критическим. Одна из распространенных проблем — служебные ключи и другие чувствительные данные, оставленные прямо внутри приложения. Давайте разберемся, к чему это может привести.
📌 Как из-за этого могут украсть данные?
Представим обычную ситуацию: пользователь скачал официальное приложение, указал телефон и адрес, а затем заказал продукты. Он не переходил по подозрительным ссылкам и никому не сообщал пароли.
Но злоумышленник может скачать то же приложение, изучить его файлы и найти оставленный разработчиками служебный ключ. С его помощью он попробует обратиться к серверу от имени приложения. Если сервер не проводит дополнительные проверки, посторонний сможет получить доступ к внутреннему хранилищу или данным клиентов.
В результате адрес, время доставки и история заказов могут оказаться в чужих руках. Вместе они позволяют понять, где человек живет, когда бывает дома и какие продукты регулярно покупает. А дальше, если человек заказывает Яндекс.Ultima, можно найти его квартиру и вскрыть, когда хозяина не будет дома.
🛠 Как это исправить?
Служебные ключи нельзя хранить внутри приложения — их нужно переносить в защищенную часть сервиса, недоступную пользователю. Сервер также должен проверять каждый запрос, ограничивать доступ и быстро отключать украденные ключи.
Обычный пользователь такую уязвимость самостоятельно закрыть не может. Поэтому разработчикам важно проверять безопасность приложения перед каждым обновлением. Пользователям же стоит устанавливать программы только из официальных источников, своевременно их обновлять и удалять ненужные учетные записи.
⏺«Богатырева о цифре» в Максе
Специалисты проверили 89 популярных российских приложений для доставки еды и продуктов и нашли 3585 уязвимостей. Более трети из них отнесли к критическим. Одна из распространенных проблем — служебные ключи и другие чувствительные данные, оставленные прямо внутри приложения. Давайте разберемся, к чему это может привести.
📌 Как из-за этого могут украсть данные?
Представим обычную ситуацию: пользователь скачал официальное приложение, указал телефон и адрес, а затем заказал продукты. Он не переходил по подозрительным ссылкам и никому не сообщал пароли.
Но злоумышленник может скачать то же приложение, изучить его файлы и найти оставленный разработчиками служебный ключ. С его помощью он попробует обратиться к серверу от имени приложения. Если сервер не проводит дополнительные проверки, посторонний сможет получить доступ к внутреннему хранилищу или данным клиентов.
В результате адрес, время доставки и история заказов могут оказаться в чужих руках. Вместе они позволяют понять, где человек живет, когда бывает дома и какие продукты регулярно покупает. А дальше, если человек заказывает Яндекс.Ultima, можно найти его квартиру и вскрыть, когда хозяина не будет дома.
🛠 Как это исправить?
Служебные ключи нельзя хранить внутри приложения — их нужно переносить в защищенную часть сервиса, недоступную пользователю. Сервер также должен проверять каждый запрос, ограничивать доступ и быстро отключать украденные ключи.
Обычный пользователь такую уязвимость самостоятельно закрыть не может. Поэтому разработчикам важно проверять безопасность приложения перед каждым обновлением. Пользователям же стоит устанавливать программы только из официальных источников, своевременно их обновлять и удалять ненужные учетные записи.
⏺«Богатырева о цифре» в Максе
- ❤ 6
- 🔥 5
- 👍 3
- 🥰 2







