Две трети популярных Android-программ используют дырявые компоненты

Две трети популярных Android-программ используют дырявые компоненты

Две трети популярных Android-программ используют дырявые компоненты

По данным Synopsys, почти все популярные приложения из каталога Google Play Store полагаются на компоненты с открытым исходным кодом. В 63% случаев такой модуль содержит уязвимость — как правило, давно известную.

В контрольную выборку исследователи включили 3335 платных и бесплатных Android-программ разного профиля, пользующихся большим спросом. В этот список вошли игры, банковские клиенты, приложения для знакомств, учебы, занятий фитнесом, управления временем и производительностью.

Анализ показал, что 98% взятых за образец мобильных программ используют opensource-компоненты — в среднем по 20 таких модулей. При этом в 44% случаев это сопряжено с высоким риском из-за незакрытой уязвимости, для которой уже есть рабочий эксплойт.

Совокупно эксперты обнаружили свыше 3000 уникальных уязвимостей, которые повторялись в приложениях более 82 тыс. раз. Почти три четверти брешей были опубликованы больше двух лет назад, а для 94% разработчики уже выпустили заплатки.

Наиболее часто уязвимые компоненты встречались в играх (96% бесплатных и 80% платных образцов), банковских приложениях (88%), приложениях для планирования семейного бюджета (84%) и программах для совершения платежей (80%).

Полученные результаты еще раз доказали необходимость учета такого аспекта, как безопасность, на стадии разработки программных продуктов. Разработчикам приложений следует знать наперечет все используемые ими сторонние модули и регулярно обновлять свой код по выходе патчей.

Кроме уязвимостей, эксперты Synopsys попутно проверили возможность утечки данных в Android-приложениях, а также объем требуемых разрешений. Оказалось, что из-за ошибки разработчиков подвергнутые анализу программы сливают сотни тысяч URL, десятки тысяч IP-адресов и тысячи адресов email, а также более чувствительную информацию — токены OAuth, закрытые ключи RSA, ключи к AWS-сервисам, токены Facebook, Google Cloud и Twilio.

Приложения из контрольной выборки также при установке в среднем запрашивали 18 различных разрешений, в том числе более четырех на доступ к конфиденциальной информации и три таких, которые Google классифицирует как не предусмотренные для сторонних программ. Больше прочих требовали приложения финансового характера — планировщики бюджета, платежные и банковские клиенты; они запрашивали 24 – 26 разрешений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Хватит и фото: защитить аккаунт Госуслуг с помощью биометрии стало проще

На Госуслугах стало проще защитить свой аккаунт с помощью биометрии. Специальное приложение позволит использовать упрощённую аутентификацию, для которой пользователю нужно лишь сфотографироваться.

Одним из эффективных способов защиты учетной записи на портале Госуслуг стала биометрия. Этот метод позволяет безопасно подтверждать вход в аккаунт наряду с СМС-кодом или TOTP-аутентификацией.

Для использования биометрии необходимо предварительно зарегистрировать её в Единой биометрической системе (ЕБС). Теперь для защиты аккаунта достаточно упрощенной биометрической аутентификации — достаточно скачать приложение «Госуслуги Биометрия» и сфотографироваться.

Ранее биометрию можно было зарегистрировать только в приложении с использованием загранпаспорта или лично в банке.

Биометрические данные хранятся в зашифрованном виде и передаются в виде математических векторов, что обеспечивает высокий уровень защиты. Посторонние лица не смогут получить доступ к учётной записи даже при наличии фотографии или видеоизображения владельца.

После регистрации биометрических данных в ЕБС необходимо перейти во вкладку «Безопасность» в личном кабинете на Госуслугах. В разделе «Подтверждение входа» выбрать биометрию как способ аутентификации.

Использование биометрии является добровольным и регулируется законом. При желании пользователь может удалить свои данные из системы в любое время.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru