Мобильное приложение может стоить бизнесу миллионов: 5 ошибок, которые совершают даже крупные компании

Мобильное приложение может стоить бизнесу миллионов: 5 ошибок, которые совершают даже крупные компании
Вячеслав Макович
Вячеслав Макович

Директор по развитию компании АБП2Б

Мобильное приложение сегодня — это не просто цифровой сервис, а полноценный канал продаж, коммуникации и работы с клиентами. Через него проходят платежи, персональные данные, бонусные программы и операционные процессы бизнеса. И именно поэтому оно же становится одной из самых уязвимых точек компании.

По данным InfoWatch, в первом полугодии 2024 года в России было зафиксировано 415 утечек данных, а объем скомпрометированных персональных данных составил почти 1 млрд записей. При этом более половины инцидентов приходится на малый и средний бизнес, где уровень защиты часто ниже корпоративного сегмента.

Это означает простую вещь: значительная часть утечек происходит не из-за сложных атак, а из-за базовых ошибок внутри цифровых продуктов. В материале для Кибер Медиа Вячеслав Макович, директор по развитию компании АБП2Б, расскажет, как избежать типовых ошибок в разработке.

Проблема редко в хакерах — чаще в приложении

Большинство инцидентов в мобильной безопасности связаны не с высокотехнологичными атаками, а с типовыми ошибками разработки и недостаточным контролем за данными. Часто это становится точкой входа в инфраструктуру компании», — говорит Вячеслав Макович, директор по развитию компании АБП2Б, специализирующийся на проведении пентестов и аудитов информационной безопасности.

Ключи и доступы, оставленные в приложении

Иногда в мобильное приложение попадают API-ключи, токены или тестовые учетные записи, которые использовались на этапе разработки.

Если такие данные остаются в финальной версии, их можно извлечь из приложения и использовать для доступа к внутренним системам компании.

Чем это грозит бизнесу

  • доступом к внутренним сервисам;
  • утечкой данных клиентов;
  • остановкой цифровых каналов;
  • прямыми финансовыми потерями.
Небезопасное хранение данных пользователей

Мобильное приложение работает с персональными данными, токенами авторизации и историей операций. Если защита реализована неправильно, эти данные можно извлечь при доступе к устройству.

Чем это грозит бизнесу

  • захватом аккаунтов пользователей;
  • нарушением требований по защите персональных данных;
  • потерей доверия клиентов;
  • затратами на реагирование и уведомления.

По данным InfoWatch, утечки персональных данных в России в 2024 году выросли примерно на 30% год к году, а число скомпрометированных записей исчисляется сотнями миллионов.

Ошибки контроля доступа

Одна из самых критичных проблем — когда ограничения прав работают только в приложении, но не проверяются на сервере.

В этом случае запрос можно изменить вручную и получить доступ к данным других пользователей или функциям, которые не должны быть доступны.

Чем это грозит бизнесу

  • утечкой конфиденциальной информации;
  • мошенническими действиями;
  • штрафами и проверками регуляторов;
  • юридическими рисками.

«Любые ограничения на стороне клиента не могут считаться защитой. Без проверки на сервере такие механизмы легко обходятся», — отмечает Вячеслав Макович.

Ошибки в логике платежей и бонусных систем

Особенно опасны ошибки в приложениях, где есть деньги: платежи, скидки, бонусы и программы лояльности.

Если бизнес-логика реализована некорректно, система может допускать повторные операции, обход лимитов или некорректные начисления.

Чем это грозит бизнесу

  • прямыми финансовыми потерями;
  • неконтролируемым расходом бонусных программ;
  • мошенническими схемами;
  • падением выручки.

В таких сценариях ущерб часто накапливается незаметно и может составлять значительные суммы до момента обнаружения проблемы.

Возможность подделки мобильного приложения

Если приложение недостаточно защищено, его можно модифицировать и распространять под видом оригинального.

Пользователь устанавливает поддельную версию и фактически передает данные не компании, а злоумышленникам.

Чем это грозит бизнесу

  • кражей учетных данных;
  • финансовым мошенничеством;
  • репутационным кризисом;
  • долгосрочной потерей доверия к бренду.

Сколько стоит ошибка в мобильной безопасности

По данным исследований российского рынка ИБ и международной статистики, утечки данных обходятся бизнесу в сотни миллионов рублей в пересчете на полный цикл последствий.

В России последствия усиливаются дополнительными факторами:

  • штрафами и регуляторными требованиями;
  • затратами на восстановление инфраструктуры;
  • обязательным уведомлением пользователей;
  • высокой чувствительностью клиентов к утечкам персональных данных.

По оценке Positive Technologies, значительная часть уязвимостей в ПО имеет критический характер и может привести к полному компрометированию систем, если ими воспользуются злоумышленники.

Когда бизнесу стоит проверить приложение

Стоит задуматься о безопасности, если:

  • приложение не проходило независимый аудит / пентест;
  • обновления выходят быстрее, чем их проверяют;
  • используется много сторонних библиотек;
  • через приложение проходят платежи или персональные данные;
  • продукт активно масштабируется.

Что стоит спросить у ИТ-команды

  1. Когда проводился последний пенетст/аудит безопасности?
  2. Проверяется ли приложение после каждого релиза? (особенно по обозначенным выше пунктам)
  3. Есть ли сценарий реагирования на утечку данных?
  4. Кто контролирует сторонние библиотеки и SDK?
  5. Проводится ли независимое тестирование приложения?

Мобильное приложение сегодня — это часть критически важной инфраструктуры бизнеса. И его безопасность напрямую влияет не только на ИТ, но и на выручку, доверие клиентов и устойчивость компании. Регулярный аудит и пентест — это уже не техническая опция, а инструмент управления бизнес-рисками.

похожие материалы

Стрелочка
Стрелочка
Импортозамещение ПО в ИБ 2026: какие российские решения заменили иностранные
Импортозамещение ПО в ИБ 2026: какие российские решения заменили иностранные

Сегодня российские компании ориентируются не просто на точечную замену западных продуктов, а делают ставку на реальную эффективность, совместимость и комплексные платформенные подходы.

На поводке у «службы безопасности»: как устроены мошеннические колл-центры изнутри и как защититься от гибридных атак
На поводке у «службы безопасности»: как устроены мошеннические колл-центры изнутри и как защититься от гибридных атак

Современное телефонное мошенничество превратилось в масштабный криминальный бизнес с жесткой иерархией, CRM-системами и гибридными сценариями обмана.

Как стать специалистом по информационной безопасности в 2026 году: с нуля до профессионала
Как стать специалистом по информационной безопасности в 2026 году: с нуля до профессионала

Информационная безопасность и сегодня остается одним из немногих направлений в ИТ, где спрос на людей опережает предложение, а порог входа при этом ниже, чем кажется со стороны.