Что скрывает приложение Белого дома? Трекинг, обход пейволлов и JS с GitHub Pages
Декомпиляция официального Android-приложения правительства США показала, что даже государственный софт может быть напичкан сомнительными практиками. Но разбор интересен не скандалом, а набором антипаттернов, которые разработчики (и их заказчики) допускают слишком часто.
Ключевые находки, полезные для любого мобильного разработчика:
— Инжектор в WebView скрывает cookie-баннеры, GDPR-диалоги и пейволлы на сторонних сайтах. Встроенный браузер приложения подменяет поведение страниц — это и нарушение регуляций, и пример того, как не стоит вмешиваться в чужой контент.
— GPS-трекинг через OneSignal. Код для сбора координат (с интервалом 4,5 минуты в фоне) полностью присутствует в сборке, формально отключён флагом, но может быть активирован серверным конфигом без обновления через Google Play. Урок: если функциональность не нужна, исключайте соответствующие модули из билда, а не просто отключайте их флагами.
— Supply-chain риск: YouTube-плеер загружает HTML-страницу с GitHub Pages стороннего разработчика. Компрометация этого аккаунта позволит выполнить произвольный код в приложении. Хостинг критичных ресурсов на непроверенных площадках без SRI — плохая практика для любого продукта, особенно государственного.
— Артефакты разработки в продакшен-сборке: localhost, IP разработчика, экспортированная отладочная Activity, дев-меню. Это не просто неаккуратность, а потенциальные векторы атаки (например, через IPC).
— Отсутствие certificate pinning. Трафик между приложением и серверами можно перехватить на скомпрометированной сети.
Для мобильных разработчиков этот разбор — готовый чек-лист того, что нужно проверить перед релизом: исключить дев-артефакты, изолировать сторонние зависимости, настроить pinning и пересмотреть использование SDK с избыточными возможностями. Полный список найденных уязвимостей: https://tproger.ru/news/razrabotchik-dekompiliroval-prilozhenie-belogo-doma---nawyol-obhod-
#новости #android
Post #4638
4.41K

- 🔥 6
- 🌚 1