Войти

Или войди с помощью

Разбор фейков про МАХ: доступы, разрешения и безопасность

abdul81 avatar |
Разбор фейков про МАХ: доступы, разрешения и безопасность

Всем привет.

В последнее время в сети разгоняется много вбросов про новый мессенджер MAX от VK. Сам не топлю за него, но придерживаюсь позиции, что всё должно быть обоснованным.

Главная претензия во всех схожих публикациях идет к безопасности, слежке и подобному со стороны разработчиков. Мол, “Большой брат следит за тобой” и всё в этом духе.

Даже если оно и так, то конкретных подтверждений тому на данный момент нет. Сейчас покажу, какие аргументы приводят в соцсетях и почему это пшик – не более того.

Откуда всё пошло

На GitHub появился разобранный apk-файл приложения Max на Android. Автор подает обнаруженные данные как нечто коварное.

Если кратко, то в посте приводятся конкретные триггеры и трекеры, которые вшиты в приложение:

► У него внутри есть специальный модуль-шпион: он собирает кучу информации о пользователе: где ты находишься, какие программы у тебя стоят, как часто ты пользуешься приложением, какие действия совершаешь
► Приложение запрашивает очень много разрешений, включая доступ к уведомлениям, автозапуску и взаимодействию с другими программами. То есть в теории оно может работать глубоко внутри системы
► Часть кода специально обфусцирована (запутана), чтобы сложнее было понять, что именно делает мессенджер. Это обычно делают либо для защиты от взлома, либо чтобы скрыть неприятные функции

На фоне этого крупные Telegram-каналы и сайты разгоняют вброс о тотальной слежке и неправомерном доступе.

Как это выглядит на самом деле. Со стороны разработчика

Не буду говорить о том, что стоило бы всем этим публикаторам хотя бы немного озаботиться изучением “находок” или хотя бы прочитать комментарии под этими же самыми постами.

Начну с главного. Большая часть «страшилок» в таких репозиториях — это перечень потенциальных возможностей по манифесту. Важно различать:

► декларируемые разрешения vs фактически выданные пользователем
► возможности SDK vs то, как конкретное приложение их включает и использует
► тип разрешения (normal/dangerous/signature/special) и связанные системные диалоги/индикаторы

Без анализа трафика, логов вызовов и реальных пользовательских сценариев это не «шпионаж», а перечисление функций. Можно было бы вообще закончить разбор на том, что Apple и Google тщательно следят за тем, чтобы в их магазины приложений не попадали те проги, которые превышают свои полномочия. А если и попадают, то надолго не задерживаются.

Но да ладно, перейдем к более детальным и наглядным вещам.

Число разрешений, которое запрашивает MAX, составляет 63 штуки. Казалось бы, невероятное число и всё пропало. Только вот… WhatsApp троебуется 85 разрешений, а Telegram – 71. Кто ещё за кем следит, получается, исходя из такой логики.

Едем дальше, к более конкретным пунктам, которые приводит автор.

SYSTEM_ALERT_WINDOW — это не «кейлоггер», а плавающие элементы

Это спецдоступ для оверлеев (чат-баблы, индикация звонка, плавающие мини-окна). Он выдаётся вручную пользователем в отдельном системном экране. Злоупотребления им возможны, но наличие разрешения говорит лишь о сценарии UI поверх других окон, который для мессенджера типичен (вызов/плеер/прочее).

REQUEST_INSTALL_PACKAGES — для установки APK из чата

Разрешает просить системный установщик поставить APK, если пользователь сам этого хочет. Установка всё равно идёт через системный диалог + настройку «Разрешить из этого источника».

Это стандарт для мессенджеров/браузеров/файловых менеджеров с пересылкой APK. Само по себе не опасно — опасна безрассудная установка пользователем.

О боже, ещё и Bluetooth требуется в MAX

Совершенно неясно, для чего же, тут 100% слежка. Хотя погодите… а доступ к наушникам, чтобы, например слушать голосовые от контактов? Обычный телеком-стек, без конспирологии.

mediaProjection для шэринга экрана, только с подтверждения юзера

Упоминаемый сервис mediaProjection обеспечивает возможность демонстрации экрана во время звонка.

Приложение физически не может «тихо» начать захват: пользователь видит системный промпт, во время трансляции есть постоянная индикация/уведомление.

MyTracker – обычная аналитика, а не шпионский модуль

Модуль com.my.tracker отвечает за обширный сбор телеметрии, пользовательских событий и персональных данных.

– пишет автор поста

Тоже что-то страшное, снова потенциальная слежка. Правда, MyTracker — это типичный SDK для атрибуции установок, событий, push-рассылок, сегментации. Это индустриальный стандарт. Вопрос не в «наличии SDK», а в настройках (какие события отправляют) и политике приватности.

Инструмент интегрирован во многие приложения крупных российских и зарубежных компаний: Azur Games, SayGames, 1C-Company, Wildberries, Ozon и даже в AliExpress (ого-го!). Основные функции аналитического модуля: отслеживание установок приложения, оценка эффективности рекламной компании, отправка push-уведомлений.

Если MAX и следит за кем-то, то пока доказательств нет

У MAX набор разрешений и функций абсолютно типичный для современного мессенджера со звонками, файлами и аналитикой. Ну уж точно не больше, чем у VK, “вотса” или “телеги”.

Всё «страшное», перечисленное в оригинальной статье, — это стандартные механизмы, которые есть и везде. Никаких доказательств скрытого шпионажа пока нет. Речь идёт о трактовке возможностей приложения как фактов шпионажа. Не более того.

88
48
4
Что-то пошло не так
110

Этот пост написан читателем в разделе Тусовка, где каждый может разместить статью. Начните по этой ссылке. Лучшие посты появятся на iPhones.ru.


P.S. Обязательно прочитайте инструкцию, она поможет.

undefined
iPhones.ru
Всем привет. В последнее время в сети разгоняется много вбросов про новый мессенджер MAX от VK. Сам не топлю за него, но придерживаюсь позиции, что всё должно быть обоснованным. Главная претензия во всех схожих публикациях идет к безопасности, слежке и подобному со стороны разработчиков. Мол, “Большой брат следит за тобой” и всё в этом духе....

Войди и оставь комментарий

Или войди с помощью

<- Назад Забыли пароль? Войти
  1. contrastlife avatar
    contrastlife 18 августа в 20:11
    11

    о а вот и засланный казачек)

    Войди на сайт, чтобы ответить
    Ответить
  2. Bsd avatar
    Bsd 18 августа в 20:15
    4

    Плюсую, ни один адекватный человек не поставит себе шпионское ПО

    Войди на сайт, чтобы ответить
    Ответить
  3. Bazily avatar
    Bazily 18 августа в 20:27
    25

    На самом деле людей бесит, что их силой заставляют переходить в сырой мессенджер, который к тому же ограничивает общение с людьми из других стран. Ввели неоправданные ограничения на привычном софте, создали массу неудобств. Честная конкуренция по-русски. 

    Пять копеек avatar
    Пять копеек19 августа в 10:30
    2

    В Китае расскажи об этом и в америке про тик ток

    riwwer avatar
    riwwer19 августа в 11:41
    1

    ну я допустим без проблем себе смог зарегистрировать вичат с российским номером, а пусть попробуют китайские братишки со своим номером зарегистрироваться в этой поделке.

    Bazily avatar
    Bazily19 августа в 12:13
    1

    Ты по Тик-току общаешься?А с Китая надо брать нормальные примеры, а не как гайки народу закручивать.

    Пять копеек avatar
    Пять копеек19 августа в 19:03
    1

    Тебе что 10 лет? 

    Войди на сайт, чтобы ответить
    Ответить
  4. mitroshenkov87 avatar
    mitroshenkov87 18 августа в 20:42
    9

    Мессенджер как мессенджер. Думаю, весь вой только от тех, кто противится массовому переходу пользователей, так как сейчас wa/tg у 10 из 10 пользователей есть, и как только Max тоже будет у 7 из 10, можно будет смело отключать tg/wa.

    Войди на сайт, чтобы ответить
    Ответить
  5. mlserg avatar
    mlserg 18 августа в 20:50
    12

    Что насчет обсфукации кода, сказать нечего?)) А если серьезно, все эти шпионские штучки не нужны, потому что аккаунт привязан к номеру телефона, вся ваша переписка приходит напрямую товарищу майору, у него на мониторе будет дублироваться ваш аккаунт со всей перепиской и с номерами телефонов всех собеседников, может даже у них там вместо номера телефона будут сразу паспортные данные отображаться 😂
    Для товарища майора: это мое личное мнение, написано в целях рофла))

    Cherny56 avatar
    Cherny5619 августа в 10:59
    2

    Для такого нужны ресурсы огромного количества серверов. Переписки раскрывают по запросу спецслужб, а не по щелчку. Если нужно поймать тераристов, то пусть читают) 

    riwwer avatar
    riwwer19 августа в 11:45
    1

    У ВК несколько крупных ЦОДов по все стране. Каждый квартал закупаются сотни серверов. Поверьте, мощности у ВК хватает вполне.

    Войди на сайт, чтобы ответить
    Ответить
  6. Йода avatar
    Йода 18 августа в 21:10
    1

    Похоже, эта вся суета только на Андроиде. Попробовал поставить на ios, так там даже не запросили доступ к геопозиции, камере и микрофону. В чем прикол?

    Войди на сайт, чтобы ответить
    Ответить
  7. maksimt avatar
    maksimt 18 августа в 21:15
    13

    Выглядит, как буд то айфонс совсем скатились

    Войди на сайт, чтобы ответить
    Ответить
Помни о правилах — если начал оффтопить, то не удивляйся потом.

Нашли орфографическую ошибку в новости?

Выделите ее мышью и нажмите Ctrl+Enter.