Цифровая слежка в кармане: аудит 11 популярных российских Android-приложений
<p>Привет, Хабр!</p><p>Продолжаю серию аудитов. <a href="https://habr.com/ru/articles/1029004/" rel="noopener nofollow">В прошлый раз</a> я разобрал семь яндексовских приложений — и там было на что посмотреть: буфер обмена, WebRTC-утечки, распознавание ключевых слов в аудиопотоке. На этот раз расширяю выборку и меняю фокус.</p><p>Одиннадцать приложений. Банки, госсервисы, маркетплейсы, навигация, магазин приложений. Все — из топа российского Android-рынк. Методология — статический анализ (SAST) плюс пассивный перехват logcat. Трафик не вскрывался, SSL Pinning не обходился, в Secure Folder не залезал.</p><p>237 уязвимостей суммарно (включая расширенную проверку). Шесть приложений с ключами подписи образца прошлого века. ВК с 11 трекерами и рейтингом риска 98/100. И Госключ, который неожиданно оказался единственным, кто делает всё правильно.</p> <a href="https://habr.com/ru/articles/1081580/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1081580#habracut">Читать далее</a>
