В MAX нашлась встроенная система распознавания ключевых слов (KWS). Она скрыто анализирует звук с микрофона прямо во время звонков. Сейчас официально ищет только фразу «не слышу» и, мол, это для диагностики связи. Но архитектура такая, что словарь ключевых слов подгружается с сервера и может быть заменён без обновления приложения и без вашего ведома. То есть грань между «качество связи» и тотальной прослушкой — буквально один флаг в конфиге.
Сама модель и словарь тянутся с серверов VK по URL из конфига, а не зашиты в приложение. Сейчас система «выключена» на сервере и обучена только на «не слышу» — мол, это чтобы само детектировать проблемы со связью. Но технически никаких ограничений, что именно она может слушать, нет: достаточно заменить файл модели на CDN и, по сути, любой список слов/фраз может стать триггером.
Позиция MAX/VK классическая: «мы просто заботимся о качестве звонков». Архитектура, однако, более чем «готова к расширению».
Ирония ровно в этом: когда тебе рассказывают про скрытый KWS‑модуль, можно вспомнить, как недавно любые разговоры про уязвимости в MAX тоже дружно списывали на фейки — а потом оказалось, что белые хакеры как раз нашли их там целый куст.
Буквально на прошлой неделе стало известно, что белые хакеры по программе Bug Bounty нашли в MAX 213 уязвимостей (и забрали почти 22 млн рублей выплат). Из 454 отчётов приняли 288; чаще всего встречались IDOR‑дыры, позволяющие получать доступ к чужим данным через подмену идентификатора.
А Центр безопасности MAX в ответ… заявил, что все сообщения об уязвимостях — фейк. То есть: наняли людей, заплатили 22 миллиона, а затем публично назвали «фейком» сам факт нахождения уязвимостей. В тот же момент, как выяснилось, дыры реальны и платят за них очень даже живые деньги.
Post #515
169