MAX может читать данные мини-приложений: архитектура или угроза?

Исследователи выяснили, что Android-версия MAX технически способна видеть и изменять данные встроенных сервисов, включая авторизационные. Это касается пользователей и разработчиков мини-приложений на этой платформе.
Международная группа специалистов по безопасности изучила устройство Android-версии MAX — приложения, которое постепенно превращается из мессенджера в единую точку доступа к сервисам. Оказалось, что основная программа может получить данные внутренних мини-приложений: читать их локальное хранилище, выполнять JavaScript-код, контролировать сетевые соединения и управлять параметрами авторизации. При этом следов вредоносной активности или слежки исследователи не нашли.
Причина — в архитектуре платформы. Мини-приложения работают внутри MAX через WebView, и для Android основное приложение и встроенные сервисы — это один процесс. Защитной границы между ними, как между отдельными приложениями, нет. Через программный мост MAX исследователи видели идентификаторы устройств, ключи API и токены авторизации. В одном из тестов данные входа в госсервис проходили через процесс MAX до открытия системного браузера.
MAX также может получать изображение интерфейса мини-приложения через функцию Android PixelCopy. В 31 из 35 попыток исследователи получали кадры, на которых могли быть поисковые запросы и вводимый текст. Автоматического создания снимков при обычном использовании не обнаружили. Для российской сборки потребовалась отдельная настройка с учётом IP-адреса, местоположения, VPN и других параметров; часть серверов была недоступна за пределами России.
Для российских компаний и пользователей это важный сигнал. MAX по закону 156-ФЗ становится многофункциональным сервисом обмена информацией с доступом к госсистемам, цифровым документам и электронной подписи. Оператором назначена VK. Если платформа управляет средой, хранилищем, сетью и идентификацией, безопасность мини-приложений во многом зависит от доверия к владельцу. Похожие ограничения могут быть и в других платформах с мини-приложениями, поэтому разработчикам стоит оценивать риски при интеграции.
Исследователи рекомендуют изолировать мини-приложения на уровне мобильной ОС, журналировать вмешательство основного приложения, предупреждать пользователя при захвате содержимого интерфейса и обеспечивать защищённый канал между мини-приложением и его сервером. Пока таких механизмов нет, безопасность во многом зависит от политики платформы. Пользователям стоит внимательно относиться к разрешениям и данным, которые они доверяют MAX.
