Как российские банки выживают в App Store и Google Play?Пару дней назад в СМИ пролетела
новость о появлении мобильного приложения Сбербанк Онлайн, и через несколько часов новость о том, как его удалили. Кто успел скачать, тот молодец.
Как же банки продолжают проскакивать мимо зорких ревьюверов? Расскажу несколько техник, которые применяют разработчики.1. Первое, на что обращает внимание команда ревью — это
assets. Смотрят файлы, которые запакованы в архив приложения. Если находят изображения СБП, Мир — реджект. Обходится путем складывания файлов в виде бинарников прямо в исходные коды.
2.
Смотрят на url адреса, в которым обращается приложение в процессе работы. Если адрес включен в список санкционных — реджект. Обходится созданием прокси. В первое время работала простая замена на ip-адреса.
3. Сверяют
хэшкоды исполняемых файлов, ищут совпадения и по косвенным признакам оценивают похожесть. Для маскировки здесь вступают в работу различных алгоритмы обфускации кода. Причем эффективность показывает тактика комбинирования различных методов обфускации от релиза к релизу.
4.
Размер приложения. Подозрительным смотрится апдейт приложения-донора, если его размер очередной версии увеличился на 200 мб, поэтому обычно приложение заливают итерациями.
5.
Песочница. Конечно, для ревьюверов создаются специальные аккаунты, в которых работает только часть функционала приложения. Эта широко известная практика и применяется практически во всех приложениях.
Битва разработчиков и ревьюверов мне напоминает противостояние хакеров и кибербезопасников. Одни придумывают методы защиты, другие методы обхода. Но победит, надеюсь, пользователь!