Pull to refresh

Comments 8

Не хватает русских примеров и четкой инструкции, как правильно устанавливать и настраивать приложения

Как человек разрабатывающий мобильные приложения - могу сказать как минимум, что в той-же яндекс метрике, которая обязательна для некоторых типов приложений по закону - есть режим записи экрана (внутри приложения). Если он включен, то аналитики могут посмотреть запись пользовательского сеанса и все действия (но не аппаратно ускоренные окна типо камеры или видео). При этом - куча приложений типо телеги и ВК - по умолчанию открывают ссылки не в системном браузере а прямо в приложении - и это потенциальная утечка.

Сбербанк в своё время заставил меня удалить их приложение а потом и в целом отказаться от услуг тем, что их приложение требовала "для работы встроенного антивируса" - доступ к списку контактов, истории звонков и ещё куче всего (к слову доступ к "телефону" по идее был даже адекватен т.к. позволял получить id девайса и вроде как понять подмену устройства или типо того, но беда в том, что он давал ещё кучу прав в придачу)

А так - за 10 лет разработки, злонамеренных случаев слежки в больших компаниях не встречал, и утаить это не так просто. Думаю такое могут позволить себе библиотеки выдающие api для аналитики. Но вот для аналитики собственно - каждый шаг/клик/просмотр - будет записан.

Рекомендации банальны - отключаете встроенный браузер в приложении (почти всегда есть галка - использовать системный), читайте какие разрешения и зачем просит приложение (банку выдавать контакты не нужно, а вот по тупости систем прав в android - приложению весов - может потребоваться доступ к местоположению потому что без него доступ к bluetooth не получить). Ну и если приложение загоняет вас в системные настройки чтобы получить разрешение (быть поверх всех окон например) - значит это особо опасный пермишн - подумать надо с запасом)

А в целом все как всегда - если читать что написано, будете уязвимы только к 0d уязвимостям)

Данный кейс особенно интересен тем, что похожая схема с выводом персонала на периферию трудового законодательства используется и российских технологических компаниях, где ставка делается на самозанятости (по сути и так перекладывая все социальные выплаты на плечи работника). 

Самозанятый отстёгивает государству только 6% и вроде может не платить "ЕСН" в надежде что больничный и пенсия не понадобиться или решит эти проблемы самостоятельно, а трудоустроенный в общем случае теряет 43%... В принципе в большинстве случаев выгоднее первый вариант, но это в теории, на практике - где мутные схемы платят не на 37% больше...

Ну и сами кейсы больше про то что не надо влезать в долги, когда-то могли случиться вещи посерьёзнее чем рассылка дипфейков...

Поскольку эти приложения сразу находятся за чертой законности, то и методы они используют соответствующие

Незаконные кредитные организации? А если я у них возьму кредит и не верну, то они мне смогут что-то сделать? Для друга интересуюсь.

При этом, с точки зрения законодательства, вся схема легальна

Дикари-капиталисты, что с них взять. Тут приложениями дело не исправить. Тут нужно настоящее трудовое законодательство, минимальная зарплата, гарантированный отпуск и вот это вот всё.

Незаконные кредитные организации? А если я у них возьму кредит и не верну, то они мне смогут что-то сделать? Для друга интересуюсь.

Если брать Россию времён весёлых девяностых, то в гости могли прийти весёлые аниматоры с занимательными конкурсами с горячим утюгом, пассатижами и прочими бытовыми предметами.

Вспоминая смену крыши у диких ягод, и замачивание бизнесменов то те годы в какой-то мере возвращаются.

Да и новостей про травмирующие шутки коллекторов хватает.

Ну, все приведенные случаи изначально ориентируются на жадность. Пользователь ставит нечто, надеясь получить экономию или даже заработать. Более того, это асе ставится, так сказать, из "альтернативных источников". По сути, это уже не вопрос разрешений:

"Чувак, ты скачал apk с непонятного сайта и установил на свой смартфон. Может ты еще и вирусы написанные на питоне запускаешь? Чем ты думал?"

Вот если бы были примеры установки приложения из официальных сторов и их аномально поведения, тогда да.

Кроме Индии, все приложухи легальны. И отлично живут в том же маркете.

Насчёт Индии, я так понял, что они тоже лежат в сторах и банк Индии регулярно обращается в Google, чтобы они то или иное потерли.

Да даже наш опыт с размещением банковских приложений от санкционных банков показывает, что разместить можно что угодно. И оно будет лежать во вполне официальном сторе.

Ну близко но не совсем)) откровенно вирусные приложения, и те, которые используют известные уязвимости - отловит гугловский автоанализатор. Если будут подозрительные пермишены или опасные - высока вероятность попасть на ручную проверку индусом - и там уже не пройти. Ну и по правилам - те приложения, которые тянут произвольный исполняемый код с сервера и запускают (уж не знаю что имеется в виду - какой нибудь хитровыкручкнный eval в java через рефлексию или ndk) - запрещены (termicus из стора из за это не поддерживает репозитории, а вот с их сайта - запросто). Хотя практика показывает, что это не касается js кода.

Sign up to leave a comment.

Information

Website
beget.com
Registered
Founded
Employees
201–500 employees
Location
Россия