В коде популярных Android- и iOS-приложений нашли открытые учётные данные

В коде популярных Android- и iOS-приложений нашли открытые учётные данные

В коде популярных Android- и iOS-приложений нашли открытые учётные данные

Специалисты изучили ряд популярных приложений в Google Play и App Store и нашли серьёзные проблемы в безопасности: жёстко заданные в коде учётные данные и незашифрованные логины от облачных сервисов.

По словам исследователей Юаньцзиня Го и Томми Донга, это типичный пример ленивого подхода к программированию. Наличие учётных данных в коде ,как известно, существенно повышает риск раскрытия пользовательских данных.

В частности, специалисты Symantec указывают на следующие приложения для мобильных устройств, где им удалось выявить проблемы:

  • The Pic Stitch — этот софт для Android оценили более пяти миллионов пользователей. Он позволяет редактировать коллажи, однако содержит захардкоженные учётные данные от хранилища Amazon S3.
  • Crumbl — iOS-приложение, помогающее пользователям заказывать сладости, раскрывает данные AWS в виде простого текста, включая ключ доступа и секретный ключ.
  • Eureka — софт для опросов, который оценили почти 500 тыс. пользователей. Тоже содержит жёстко заданные в коде логины и пароли.
  • Videoshop — видеоредактор, в коже которого нашлись учётные данные AWS. С помощью этой информации любой, у кого будет бинарник, может получить доступ к бэкенду и выкрасть данные.
  • Meru Cabs — ориентированное на индийских пользователей приложение для вызова такси. Содержит жёстко заданные в коде учётные данные Azure.
  • Sulekha Business — генератор лидов с той же проблемой — логины и пароли от облачного сервиса Azure.
  • EatSleepRIDE Motorcycle GPS — здесь эксперты нашли данные для входа в аккаунт Twilio.

Дуров: блокировки не помогают России, а отбрасывают её на десятилетия назад

Павел Дуров вновь жёстко высказался о российской цифровой политике. Основатель Telegram заявил, что блокировки интернет-сервисов и ограничения доступа к зарубежным платформам не приблизили страну к цифровому суверенитету, а наоборот — отдалили от него.

По мнению Дурова, одной из главных проблем стала утечка кадров.

«Специалисты, которые могли бы создать в России операционную систему для смартфонов, в условиях сломанного интернета массово покидают страну», — написал он.

Предприниматель считает, что без собственной мобильной операционной системы говорить о настоящем технологическом суверенитете сложно. По его словам, пока смартфоны работают на iOS и Android, любые приложения — независимо от того, российские они или зарубежные — остаются зависимыми от американских платформ.

Дуров утверждает, что через операционные системы, магазины приложений и потенциальные бэкдоры сохраняются риски цензуры и контроля со стороны США.

Отдельно основатель Telegram раскритиковал курс на замену иностранных сервисов российскими аналогами без создания собственной базовой инфраструктуры.

«Замена "иностранных" приложений на "национальные" при сохранении американских ОС — смена упаковки без смены сути», — заявил он.

При этом Дуров использовал максимально резкие формулировки, назвав такой подход «потёмкинскими деревнями с привкусом коррупции».

Самым жёстким оказался финал его заявления. По мнению предпринимателя, чиновники, которые под лозунгами цифрового суверенитета ограничивают работу интернета и зарубежных сервисов, фактически добиваются обратного эффекта.

«Российский чиновник, который сломал интернет и отбросил страну на десятилетия назад под предлогом цифрового суверенитета, заслуживает медаль национальной безопасности — от США», — написал Дуров.

Заявление прозвучало на фоне продолжающихся дискуссий о развитии отечественных цифровых платформ, мобильных экосистем и новых ограничениях в российском сегменте интернета.

RSS: Новости на портале Anti-Malware.ru