Цифровая слежка в кармане: аудит 11 популярных российских Android-приложений
Автор на Habr провёл аудит 11 топовых российских Android‑приложений (банки, госуслуги, маркетплейсы, навигация, магазин приложений) с помощью статического анализа (SAST) и пассивного перехвата logcat. Обнаружено 237 проблем в сумме; шесть приложений подписаны устаревшими слабыми ключами (RSA‑1024/DSA‑1024) — среди них Сбербанк, ВК, Госуслуги, Авито, Ozon Bank; ВК содержит 11 трекеров и рейтинг риска 98/100, а Госключ оказался единственным приложением, делающим всё правильно.
Слабые ключи подписи повышают риск того, что скомпрометированный ключ позволит подписать поддельное обновление, которое Android примет как легитимное — критично для приложений с миллионами пользователей. Массовое присутствие SDK и трекеров (VK, Firebase, HMS, AppMetrica и др.) и обнаруженные утечки через WebRTC/VPN создают повышенную вероятность слежки и утечки реального IP даже при использовании VPN. Результаты получены методом статики и logcat без обхода SSL‑pinning и расшифровки трафика, поэтому обфускация может уменьшать видимую картину или скрывать дополнительные проблемы.
Источник: Habr · ссылка
Post #124
95
- 👍 2