Как разработчиците на приложения за вашия iPhone ви излагат на риск

Всяко пето приложение съхранява данните от картата ви без подходяща защита...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Неотдавнашно проучване на Cybernews разкри, че по-голямата част от приложенията в Apple App Store съдържат чувствителни данни в кода си, като например ключове за съхранение в облак, API и дори платежни системи. Това застрашава сигурността на потребителите, тъй като нападателите могат да получат достъп до чувствителна информация.

Анализът на повече от 156 000 приложения за iOS установи, че всяко приложение съдържа средно 5,2 уязвими секретни ключа. При 71% от приложенията има поне едно изтичане на данни. Въпреки че повечето от тези ключове са с ниско ниво на чувствителност, хиляди от тях могат да доведат до сериозни пробиви в данните или хакерски атаки.

Арнас Назаровас, изследовател по сигурността в Cybernews отбеляза, че много разработчици на приложения за iOS оставят критични данни в публичното пространство. Това позволява на нападателите лесно да получат достъп до личните данни на потребителите, включително информация за плащания и съхранение в облака.

Основни изводи от проучването:

  • Открити са 83 000 уязвими крайни точки за съхранение в облак, от които 836 не изискват удостоверяване. Това е довело до изтичането на 406 TB данни.
  • Над 51 000 крайни точки на Firebase, хиляди от които са отворени за външни лица.
  • Хиляди ключове за API, включително Fabric, Live Branch и MobApp Creator, които могат да се използват за достъп до личните данни на потребителите.
  • Стотици от най-чувствителните ключове могат да се използват за извършване на плащания и възстановяване на суми, както и за извличане на лични данни и съобщения.

„Криптирани“ или „твърдо кодирани“ тайни е практиката на вграждане на чувствителна информация, като API ключове или пароли, директно в изходния код на дадено приложение. CISA и ФБР вече предупредиха за рисковете от този подход. Изтичането на такива данни може да доведе до компрометиране на акаунти и неоторизиран достъп до системи.

Изследователите препоръчват на разработчиците да избягват съхраняването на чувствителни данни в клиентски приложения. Вместо това трябва да се използват защитени сървъри или специални SDK, които осигуряват сигурно съхранение на ключове. Прилагането на такива промени обаче може да отнеме значителни усилия и време.

Apple, която е лидер на пазара на смартфони в САЩ не проверява приложенията за „кодирани“ тайни по време на процеса на преглед. Компанията твърди, че 90% от актуализациите на приложенията се преглеждат в рамките на 24 часа, но в някои случаи процесът може да отнеме няколко седмици. Към момента на публикуване на доклада Apple не е коментирала проучването.

На потребителите се препоръчва да инсталират приложения само от доверени разработчици, да ограничават разрешенията на приложенията и да премахват неизползваните приложения. Това ще помогне да се намалят рисковете от нарушаване на сигурността на данните.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини