Друзья, прочитали исследование про MAX. Точнее про то, как устроены все супер-приложения, но на примере MAX.
Специалисты (помимо американских, в авторах указаны и специалисты из Индийского технологического института, Дели) подтвердили риски, о которых мы писали ранее. Не от того, что там вирус или хакеры, а от того, что это заложено в саму конструкцию.
MAX это не просто мессенджер. Это большая программа, внутри которой работают маленькие программы. Мини-приложения. Банк, магазин, запись к врачу, что угодно. Android считает большую программу и все маленькие одним целым. Одним доверенным существом. Значит, большая программа имеет ключи от всех маленьких. И может делать то, что маленьким не разрешено.
Что это значит на практике? MAX может делать снимок экрана мини-приложения без вашего ведома. Вы просто листаете, а картинка уже сохранена. MAX может читать и менять всё, что мини-приложения хранят в телефоне. Токены входа, документы, фото, переписку, настройки. Всё, что мини-приложение получило от вас, видит и MAX. Даже если вы давали разрешение только мини-приложению.
MAX может вставлять свой код прямо в работающее мини-приложение. Вы видите одну кнопку, а на самом деле она делает другое. И вы этого не заметите. Весь интернет-трафик мини-приложений идёт через MAX. В российской версии он ещё идёт через GOST TLS прокси. Это значит, что данные могут перехватываться. Не где-то далеко, а прямо внутри приложения.
MAX управляет входом и сессиями. Он может выдать себя за вас перед любым сервисом внутри. Сделать что-то от вашего имени. Например, отправить заявку, подтвердить операцию, забрать данные. Под угрозой всё, что вы когда-либо вводили в мини-приложениях. Паспорт, СНИЛС, номер карты, адрес, геолокация, контакты, фото, переписка. Если мини-приложение это получает, MAX это тоже видит. И может сохранить, изменить или передать дальше.
И самое неприятное. Это не баг. Это не дыра, которую случайно забыли закрыть. Это так работает любое супер-приложение. WeChat, например, тоже. Но MAX опаснее, потому что его навязывают, и потому что разработчик VK. Цитата из статьи: "Сообщается, что российская материнская компания MAX тесно связана с государственным преследованием за высказывания в Интернете».
Специалисты пришли к выводу. Супер-приложениям нельзя доверять как нейтральным посредникам. Пока мобильные системы и магазины приложений не дадут нам контроль, мы сами должны быть осторожны.
Если опираться на выводы специалистов из статьи, в условиях новой пандемии MAX превращается в идеальный инструмент тотального контроля. Главная особенность MAX в том, что он собирает геолокацию пользователей и передает данные властям. Если случится новая пландемия, то это позволит контролировать соблюдение карантина в реальном времени. Допустим, человек должен сидеть дома, но он вышел за пределы «разрешенной зоны». Приложение видит и сразу сигнализирует об этом. Известны случаи, когда пользователей, отключавших геолокацию, просто блокировали. То есть отказаться от слежки нельзя, иначе приложение перестанет работать.
MAX уже интегрирован с «Госуслугами». В гипотетической пландемии через мини-приложение можно будет автоматически получать сертификат о прибивке. Без этого документа система просто не даст вам купить билет, зайти в поликлинику или выйти из дома. Медсправки и сертификаты о профилактических прививках уже планируют выдавать через MAX. Специалисты подчеркивают, что супер-приложение управляет всеми сессиями, поэтому может выдавать себя за вас перед любым сервисом внутри экосистемы.
Так как информация внутри MAX для властей прозрачна, то при включении нового шоу, под названием "пандемия", те, кому надо, увидят вашу переписку, фото, документы и результаты тестов на новое "опасное заболевание"...
Хотя власти отрицают планы по введению соцрейтинга, техническая база для него уже есть. В новую пландемию это может выглядеть так: человек с прибивкой получает «зеленый» статус и все блага, а отказник — «красный» и ограничения.
⬇️
Post #95855
374
Forwarded from «Матери Планеты»: статьи, расследования
- ❤ 1
- 👍 1
- 🔥 1