В приложениях доставки еды и продуктов нашли 3 585 уязвимостей
3 585 уязвимостей обнаружено в приложениях доставки
Компания AppSec Solutions выявила 3 585 уязвимостей в 89 российских мобильных приложениях категории «Доставка еды и продуктов». Из них 1 286 уязвимостей имеют критический уровень риска. Исследование проводилось с помощью платформы Appsec.Sting. Анализ выполнялся методом «чёрного ящика» без доступа к исходному коду. Проверялись приложения, установленные из открытых источников, на соответствие 74 типам уязвимостей.
Приложения доставляют еду и продукты с критическими рисками
Помимо критических, исследование выявило 370 уязвимостей высокого и 499 среднего уровня риска. Отрасль занимает пятое место по сумме критических и высоких уязвимостей, уступая стриминговым сервисам, финансовому сектору, корпоративным приложениям и СМИ. В среднем на одно приложение приходится около 40 уязвимостей, из которых 18–19 требуют приоритетного исправления. Доставка лидирует по числу уязвимостей низкого уровня — 211.
Хранение чувствительной информации и ошибки конфигурации преобладают
Чаще всего среди критических уязвимостей встречается хранение чувствительной информации непосредственно в коде приложения. Уязвимости высокого уровня представлены небезопасными настройками AndroidManifest.xml и ошибками конфигурации сетевого взаимодействия. Широкая интеграционная поверхность отрасли включает карты, геокодирование, трекинг курьера, push-уведомления, платёжные шлюзы, программы лояльности и аналитику. Оставленные в мобильной сборке ключи доступа к сервисам могут быть извлечены декомпилятором без атаки на инфраструктуру. Это приводит к несанкционированной рассылке уведомлений, росту расходов на платные API и доступу к файловому хранилищу.
Риск-профиль данных и юнит-экономика требуют внимания
Компании отрасли системно недооценивают риск-профиль обрабатываемых данных. Связка «адрес, время, состав заказа» формирует поведенческий профиль пользователя, косвенно указывая на его уровень дохода и состояние здоровья. С 30 мая 2025 года за повторную утечку персональных данных компаниям грозит оборотный штраф. Слабая криптография, отсутствие проверок на root-доступ и запуск в эмуляторе создают риски для юнит-экономики: массовое создание аккаунтов, накрутка промокодов и бонусов, использование эмуляторных ферм.
Вынести секреты и встроить анализ защищённости в релизный цикл
Компании отрасли должны выносить секреты из мобильной сборки в защищённое хранилище на бэкенде. Необходимо ротировать токены, пересматривать обработку диплинков и проверять курьерские и партнёрские версии приложений. Важно контролировать целостность сборки при дистрибуции. Анализ защищённости следует встраивать в релизный цикл с учётом еженедельных обновлений.