Аналитики AppSec Solutions выявили 3 585 проблем в безопасности популярных сервисов доставки
Специалисты компании AppSec Solutions провели масштабное исследование 89 наиболее востребованных российских мобильных приложений в сегменте доставки еды и продуктов. Для анализа использовалась платформа Appsec.Sting, а проверка велась по 74 различным типам уязвимостей методом «черного ящика» — без доступа к исходному коду, только через открытые источники установки.
Результаты оказались тревожными: более трети всех обнаруженных проблем имеют критический уровень опасности. Всего в приложениях найдено около 1,29 тыс. критических уязвимостей, 370 — высокого уровня и 499 — среднего. На одно приложение приходится примерно 40 проблем, из которых 18–19 требуют немедленного вмешательства. Наиболее распространенная критическая проблема — хранение чувствительных данных разработчиками прямо в коде мобильной сборки.
По количеству критических и высокоопасных уязвимостей (1,66 тыс.) сфера доставки занимает пятое место среди всех отраслей, уступая стриминговым сервисам, финансовым приложениям, корпоративному ПО и медиа. При этом отрасль лидирует по числу незначительных дефектов: выявлена 211 уязвимость низкого уровня. Эксперты отмечают, что такой «длинный хвост» мелких недочетов может показаться безобидным, однако в совокупности они способны сформировать полноценную цепочку атаки.
Особую озабоченность вызывает широкая интеграционная поверхность сервисов доставки: карты, трекинг курьеров, платежные шлюзы, программы лояльности и аналитика. Если ключи доступа к этим сервисам остаются в мобильной сборке, злоумышленники могут извлечь их с помощью обычного декомпилятора без взлома инфраструктуры. Последствия включают несанкционированные рассылки от имени бренда, рост расходов на платные API и доступ к файловым хранилищам. Никита Пинаев, руководитель продукта Appsec.Sting, подчеркивает: данные, которые обрабатывают сервисы доставки (адрес, время, состав заказа), формируют поведенческий профиль человека — его график жизни, доход и даже состояние здоровья. С 30 мая 2025 года за повторные утечки персональных данных предусмотрены оборотные штрафы. Также специалист отмечает проблему антифрода: слабая криптография и отсутствие проверок на root-доступ приводят к массовому созданию фейковых аккаунтов и накрутке промокодов, что наносит прямой ущерб экономике сервиса.
Эксперты рекомендуют компаниям отрасли выносить секретные ключи из мобильных сборок в защищенные хранилища на бэкенде, наладить быструю ротацию токенов (отзыв скомпрометированного ключа за часы, а не за релизный цикл), пересмотреть обработку диплинков и QR-кодов для предотвращения открытия произвольных URL в WebView, усилить проверку курьерских и партнерских версий приложений, контролировать целостность дистрибуции и встроить регулярный анализ безопасности в цикл обновлений, которые происходят еженедельно.
