
Комментарии 22
Вот поэтому нужно всем иметь для российских приложений отдельный телефон. И пусть там вся эта шобла друг за другом следит, а так же файлы и контакты читает. И в домашний вайфай его не включать.
Остаётся важным только вопрос, чтобы лишний доступ к микрофону никто не получил.
Насколько безопасна альтернатива пользоваться вышеуказанными сервисами из браузера или установка их как PWA приложений с ограничением всех прав?
По NIST SP 800-57, RSA-1024 и DSA-1024 официально устарели ещё в 2013 году. Android продолжает принимать такие подписи для обратной совместимости, но это означает: теоретически скомпрометированный ключ может быть использован для подписи поддельного обновления, которое пройдёт верификацию как легитимное.
NIST - это, конечно, хорошо. Но это не требования, а рекомендации.
И неизвестен пока ни один случай подбора (НЕ ВЗЛОМА, тем более) RSA-1024 ключа не в лабораторных условиях.
Все эти байки основаны на старой картинке, где растущая прогнозируемая вычислительная мощь в будущем должна позволить подобрать ключ. Пока никто подобрать не смог и математически уязвимость не найдена.
Я лично использую 1024 битные ключи - работа с ними на порядок (я знаю что означает это слово) снижает нагрузку на процессор при криптографических операция и на большом скейле это очень заметно.
Но RSA-1024 у Сбербанка и Госуслуг в 2026 году — это технический долг, который когда-то придётся платить.
Я думаю что профессионалы просто адекватно оценивают риск и рационально используют ресурсы. Ваш, кстати, телефон тоже не очень счастлив будет работать с длинным ключом. Особенно его батарея.
А так, да:
скомпрометированный ключ может быть использован для подписи поддельного обновления, которое пройдёт верификацию как легитимное
Только какое отношение компроментация ключа имеет к его длине? И как увеличение длины ключа защищает от его компроментации?
Мне кажется автор не очень понимает эту предметную область.
Вот такие фразы сразу выдают нецрогенерацию.
это технический долг, который когда-то придётся платить.
Нейрогенерация ставит под сомнение верность выводов из статьи.
Лучше пишите сами.
Понятно, что все эти организации исполняют всякие директивы, но тем не менее слишком стараясь их исполнять, они себе в ногу стреляют. Вот, захотелось мне посмотреть любопытный мне девайс на озоне. Но озон решил мне этого не показывать, я не прошел какую-то ему одному ведомую проверку. Первый эмоциональный импульс прошел, включилась кора головного мозга со своими вопросами типа: "А оно точно мне нужно?". Понял, что совершенно не обязательно. Вот и сэкономил деньги.
Обычная аналитика, которая у всех. Во всяких Тиктоках и Фейсбуках собирается побольше инфы. Важно не количество SDK, а что собирается.
Разрешения тоже нормальные. Автообновление это мастхев фича для российского приложения в 2026.
SYSTEM_ALERT_WINDOW для всяких быстрых оплат. СБП и прочие QR коды все пытаются сделать удобнее.
VPN это в законе прописано. Но судя по тому что у меня все с VPN уже заработало, если и детектят то без огонька.
237 уязвимостей
Тут ваша ллмка просто придумала что-то.
А вот переподписать чем-то посерьезнее действительно стоит. Это единственное что правда без вопросов.
Для обычной аналитики достаточно иметь один-два, ну три трекера. Для чего объективно могут понадобиться 5-10 трекеров, кроме торговли данными налево?
А где вы нашли 10-11?
У всех ВК+Аппметрика. Это логично. У ВК треш с названиями и пакетами. VK_SDK + MailRu + MyTracker это все один ВК и ничего больше.
Firebase это гугловый SDK. HMS_Huawei это SDK хуавейных сервисов. Рустор аналогично. Без них всех нынче никуда. Пуши это такая штука что она нужна надежная, а сторы нынче все сомнительные.
Фейсбук правда вызывает вопросы. Его стоило бы удалить.
И все.
Очень полезная статья. Хотя и тяжелая для нетехнических пользователей. Им бы в начало статьи большими буквами гайд, что отключать и у кого. Я первый в очереди на гайд стоял бы :D
А мало что вообще можно сделать. Это не Линукс, где всю хрень можно запихать в докер, и пусть там сидит. От некоторых способов слежки помогает Shelter, но его сначала поставить надо, и помогает не всегда, а это тот случай когда одна ошибка - и ты ошибся.
Помогает только отдельный телефон иметь. Благо продажу БУ телефонов пока не запретили, и за 3 к₽ можно купить рабочий аппарат.
А где в этом списке Макс?
В первой части был уже https://habr.com/ru/articles/1029004/
Как раз сейчас на другой стороне этого вопроса — строю продукт, который сам просит у пользователя чувствительные данные (фото юзера для генерации новой картинки), и вижу изнутри, как легко случайно натащить лишних SDK/трекеров просто через привычные библиотеки, не задумываясь. После таких аудитов начинаешь параноить по-хорошему — сверяешь каждую зависимость на предмет “а зачем она вообще шлёт что-то на сторону”.
Вопрос по методологии: вы смотрели трекеры именно статическим анализом (по коду/манифесту) или ловили реальный трафик в рантайме тоже? Спрашиваю потому что часть SDK умеет молчать, пока не сработает конкретное условие — статика может часть такого не поймать.
Samsung Knox может тут быть как то полезен?
Secure Folder снижает (хотел написать, что убирает, то слишком сильное утверждение 😀) риск, что нехорошее приложение прочитает и что-то сделает с вашими контактами, документами, файлами, и так далее, если вы дадите приложениям доступ. Можно же случайно разрешить доступ, или дать открыть какой-нибудь скан документа и забыть, или баг в андроиде.
В остальном приложение точно также сможет пробовать IP адреса и слать аналитику на серверы.
Спасибо за разбор, очередной раз подтверждается что проприетарные моб. приложения это анальный зонд по определению, их первичная функция это шпионаж за пользователем, а всё остальное - вторично и существует для приманки.
Можно ламерский вопрос, т.к. я электронщик, а в IT только на уровне Паскаля, и раньше программировал микроконтроллеры. Насколько снижают риски и утечки установка Adguard и запрет фоновой работы этим приложениям? Банковские и авито. Батарею жрать перестало, одной зарядки вполне хватает на неделю. Доступ к микрофону, камере, контактам им отключен. Смартфон Huawei, без гуглосервисов.
Цифровая слежка в кармане: аудит 11 популярных российских Android-приложений