Facebook открыл код платформы для поиска багов в Android-приложениях

Facebook открыл код платформы для поиска багов в Android-приложениях

Facebook открыл код платформы для поиска багов в Android-приложениях

Facebook решил открыть исходный код платформы Mariana Trench, с помощью которой разработчики искали уязвимости и баги в Android-версии своих приложений. По словам интернет-гиганта, с помощью Mariana Trench удалось выявить более 50% от общего числа брешей в софте Facebook.

«Mariana Trench разработана для сканирования кодовых баз большого размера. С её помощью можно выявлять потенциальные уязвимости и недочёты приложений до того, как они попадут в релиз», — так описывают платформу сами разработчики.

В сущности, Mariana Trench позволяет девелоперам устанавливать определённые правила для потоков данных, благодаря чему можно выявлять ошибки и потенциальные уязвимости. Такой подход особенно полезен для поиска векторов утечки конфиденциальной информации или возможности внедрить произвольный код.

Потоки данных, нарушающие установленные правила, либо отправляются обратно безопасникам, либо разработчикам. Как отметил сам Facebook, более половины от общего числа выявленных уязвимостей были найдены с помощью Mariana Trench. Речь идёт о дырах в таких приложениях, как Facebook, Instagram, WhatsApp и т. п.

Кстати, эта платформа далеко не первая разработка Facebook, чей исходный код был представлен общественности. До этого интернет-гигант то же самое проделал с Zoncolan и Pysa.

«Есть разница между патчингом и тщательной проверкой, позволяющей убедиться в чистоте кода. Это два разных подхода, каждый из которых требует своих инструментов для реализации», — подчёркивает корпорация.

Доступ к коду Mariana Trench можно получит на GitHub, но Facebook также выпустил Python-пакет в репозитории PyPi.

Google срочно закрыла опасную 0-click уязвимость в Android

Google начала распространять апрельский набор патчей для Android. Главной проблемой в этот раз стала критическая уязвимость в компоненте Framework, она позволяет вызвать локальный отказ в обслуживании (DoS) без каких-либо действий со стороны пользователя и без дополнительных привилегий.

Речь идёт о баге под идентификатором CVE-2026-0049. Проблема затрагивает сразу несколько актуальных версий системы: Android 14, Android 15, Android 16 и Android 16 QPR2.

Кроме этого, в набор патчей вошла ещё одна опасная уязвимость — CVE-2025-48651 с высоким уровнем риска. Она связана со StrongBox, есть аппаратно защищённым хранилищем ключей в Android. Причём речь идёт не об одном поставщике: патчи затрагивают компоненты Google, NXP, STMicroelectronics и Thales.

Google, как обычно, разделила обновление на два уровня патчей. Уровень 2026-04-01 закрывает критическую проблему в Framework, а уровень 2026-04-05 — уязвимости StrongBox и включает все предыдущие фиксы. Для полной защиты лучше ориентироваться именно на патч 2026-04-05 или новее.

Есть и ещё одна деталь: Google напомнила, что в 2026 году меняет подход к публикации исходников в AOSP. Чтобы соответствовать новой модели trunk stable и поддерживать стабильность экосистемы, исходный код теперь будут публиковать в Q2 и Q4, а разработчикам советуют ориентироваться на ветку android-latest-release.

RSS: Новости на портале Anti-Malware.ru