Безопасность мобильных приложений: итоги аудита 11 популярных российских сервисов
свежего аудита на Хабре, одиннадцать топовых российских Android-приложений — от Сбера до Госуслуг — набрали в сумме 237 уязвимостей, причём шесть из них подписаны криптографическими ключами…
Тамила Шерстнева·обновлено 13 сентября 2026 г.

свежего аудита на Хабре, одиннадцать топовых российских Android-приложений — от Сбера до Госуслуг — набрали в сумме 237 уязвимостей, причём шесть из них подписаны криптографическими ключами, устаревшими по стандартам NIST ещё в 2013 году. Автор разбирал код статикой и пассивно ловил logcat при холодном запуске — без взлома SSL Pinning и root-доступа, то есть ровно теми инструментами, которые доступны любому подготовленному пользователю с ноутбуком. Для аудитории Mini Web Sansar это не страшилка из мира ИБ, а вполне осязаемая картина того, что происходит в смартфоне до того, как вы успели нажать первую кнопку в онбординге.
Метод: статика, logcat и никакого шоу с трафиком
Автор не вскрывал SSL, не лез в Secure Folder и не использовал root — то есть не делал ничего, что выходило бы за рамки «продвинутого пользователя». На входе — APK, на выходе — декомпилированный DEX через jadx, манифест, нативные библиотеки, сертификаты подписи и Network Security Config. Параллельно — пассивный перехват logcat при первом холодном запуске: приложение ещё не успело спросить ни одного разрешения, а в логах уже видно, с какими доменами оно успело связаться.
Инструменты — стандартный набор мобильного реверсера: MobSF для SAST, apktool, jadx, androguard и самописные парсеры для трекеров с криптографическими паттернами. Автор честно оговаривается: обфускация занижает реальные цифры — там, где jadx видит 3097 обращений к крипто-функциям, часть дублей возникает из-за инлайнинга. Так что абсолютные числа — ориентир, не приговор. Аудиту стоит отдать должное: методология прозрачная, без трюков и без «мы тут случайно нашли», которыми обычно грешат громкие расследования.
Ключи подписи и трекеры: кто чем дышит
Шесть из одиннадцати приложений подписаны ключами ниже 2048 бит — это RSA-1024 и DSA-1024, официально устаревшие по NIST SP 800-57 и Android CDD. Android продолжает принимать такие подписи ради обратной совместимости, и в этом вся прелесть: теоретически скомпрометированный ключ можно использовать для подписи поддельного обновления, которое пройдёт верификацию как легитимное. Для банка с десятками миллионов установок — Сбербанк, автор прямо к нему обращается — это не «академическая угроза». Яндекс Пэй отдельно отличился DSA-1024 в платёжном приложении: DSA в мобильной разработке вообще редкость, DSA-1024 — тем более. RSA-2048 — необходимый минимум, RSA-4096, как у 2ГИС, — нормальная практика.
Дальше — трекерная экосистема. VK_SDK обнаружился в Авито, Т-Банке, 2ГИС, Сбербанке, Госуслугах, Ozon Bank и RuStore. То есть VK через собственный SDK получает аналитические сигналы из семи сторонних приложений плюс, очевидно, из своего основного — там рейтинг риска 98/100 и 11 трекеров. Пять приложений получили статус HIGH по VPN-детекции: VK, Т-Банк, Сбербанк, Госуслуги, Авито — они не просто следят, а ещё и активно проверяют, не пытаетесь ли вы от них спрятаться.
HMS Huawei присутствует в десяти из одиннадцати приложений. В Госключе — 22 293 ссылки на HMS, в Госуслугах — 9088 ссылок на VK_SDK плюс AppMetrica от Яндекса, Firebase от Google и тот же HMS. Сам Госуслуги, кстати, взят не из Google Play, а с зеркала RuStore версии 27.0.1.9810-rustore. SDK в коде означает, что он инициализирован. Дальше — вопрос, какие именно данные он тащит, и ответ на него лежит за пределами статического анализа.
Что делать, если не хочется быть продуктом
Главный вывод аудита парадоксален и немного обиден: единственное приложение, которое «делает всё правильно» — Госключ, государственный сервис для электронной подписи. Всё остальное — компромисс между удобством и телеметрией, которую вы не заказывали. Базовая гигиена та же: ограничивать фоновую активность, запрещать доступ к рекламному ID, геолокации и списку установленных приложений там, где без них можно прожить.
Но от VK_SDK, HMS и Firebase кнопкой в настройках не открутиться — они живут в коде, а не в разрешениях. Поэтому аудит стоит читать не как чёрный список «плохих парней», а как карту того, с чем именно вы соглашаетесь, открывая банк или навигатор. И да, прежде чем жаловаться на тёмные паттерны онбординга и навязчивые пуши, имеет смысл задуматься: ваш банк до сих пор подписан ключом, которым теоретически можно подделать его же обновление. Свайп по экрану с рекламой кредитной карты в этом контексте — меньшая из проблем.