Полная доказательная база аудита мессенджера MAX

Полная доказательная база аудита мессенджера MAX — Cybersecurity | Versia.media

Как выполнить самостоятельную проверку

НАХОДКА 1: MyTracker — сбор данных в больших объёмах

НАХОДКА 2: Ежедневная проверка разрешений

НАХОДКА 3: SampleUploadWorker — передача данных на сторонний сервер

НАХОДКА 4: DpsInitProvider — автоматический запуск до основного приложения

НАХОДКА 5: DownloadAttachesWorker — процесс, который невозможно завершить

НАХОДКА 6: ChatsEventsByBus — перехват событий

НАХОДКА 7: LoggerInitializer

НАХОДКА 8: SessionSender

КАРТА ПОИСКА В JADX — быстрый чек-лист

ОБФУСЦИРОВАННЫЕ КЛАССЫ — места для поиска

рекомендую изучить самостоятельно Пакет: ru.p027ok.android.onelog Класс: Worker implements OneLogAppender

Любой пакет, класс и строчка кода могут быть проверены исследователем при помощи JADX. APK-файл доступен в публичных магазинах приложений. Обфусцированные названия (p000.xxx) — следствие применения ProGuard разработчиками. Анализ выполнен исключительно методом статического исследования общедоступного APK-файла с целью информирования пользователей о характеристиках безопасности приложения. Автор не осуществлял несанкционированного доступа к серверам, не перехватывал данные пользователей, не нарушал работу сервиса и не применял эксплоиты. Все выводы основаны на коде, содержащемся в APK, и типовых механизмах Android SDK. Автор не утверждает, что выявленные возможности активно используются против пользователей. Автор отмечает, что техническая инфраструктура для их реализации присутствует в коде и может быть задействована в любой момент.

← Cybersecurity