Експертите на Security Scorecard са открили уязвимости в мобилните приложения на DeepSeek за iOS и Android. Според доклада на компанията приложенията не демонстрират очевидно злонамерено поведение, но слабата защита на данните и агресивното им събиране създават рискове за потребителите.
Анализът на версията на приложението на DeepSeek за Android разкрива съхраняването на API ключове, пароли и токени за удостоверяване в некриптиран вид, което прави възможен неоторизиран достъп и превземане на акаунти. Приложението също така използва остарелия алгоритъм за криптиране DES, който е уязвим на атаки и е изложено на риск от SQL инжектиране.
Една от най-притеснителните констатации е събирането на подробна информация за потребителите, включително текстови и гласови входове, история на чата, изтеглени файлове, IP адреси и данни за модела на устройството.
Изследователите са обърнали особено внимание на улавянето на „динамиката на натискане на клавиши“ – технология, която проследява ритъма и моделите на въвеждане на текст, които могат да се използват за идентифициране на потребителите.
Освен това приложението умишлено пречи на анализа на кода, като прилага техники срещу отстраняването на грешки. При опит за отстраняване на грешки приложението проверява параметрите за отстраняване на грешки на системата и автоматично се затваря, когато ги открие, което е нетипично за разработчици, които декларират прозрачност на работата си.
Предаването на данни на Китай повдига особено сериозни въпроси. Анализът на кода показа, че се използват библиотеки и услуги, принадлежащи на ByteDance, което може да означава прехвърляне на данни към тази компания. Това поражда опасения по отношение на спазването на международните стандарти за защита на данните като GDPR и CCPA.
Освен това приложението изисква достъп до интернет, състояние на смартфона и геолокация, което разширява възможностите за събиране на информация. Анализите на свързаните външни услуги разкриват използването на домейни на трети страни с ниска степен на сигурност, което увеличава рисковете от изтичане на данни.
Притесненията относно DeepSeek доведоха до забрани на приложението в редица държави. Щатът Ню Йорк наскоро забрани инсталирането на DeepSeek на правителствени устройства. Министерството на отбраната на Южна Корея блокира достъпа до услугата на служебни компютри. Подобни решения вече бяха взети от Австралия, Италия и Тайван. В Конгреса на САЩ е внесен законопроект за забрана на използването на DeepSeek на правителствени устройства.
По-рано екипът на Wiz Research установи уязвимост в инфраструктурата на DeepSeek. Отворената база данни ClickHouse позволяваше пълен достъп до чувствителна информация, включително история на чатовете, секретни ключове и данни за сървъра.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!