Мобильное приложение сегодня — это не просто цифровой сервис, а полноценный канал продаж, коммуникации и работы с клиентами. Через него проходят платежи, персональные данные, бонусные программы и операционные процессы бизнеса. И именно поэтому оно же становится одной из самых уязвимых точек компании.
По данным InfoWatch, в первом полугодии 2024 года в России было зафиксировано 415 утечек данных, а объем скомпрометированных персональных данных составил почти 1 млрд записей. При этом более половины инцидентов приходится на малый и средний бизнес, где уровень защиты часто ниже корпоративного сегмента.
Это означает простую вещь: значительная часть утечек происходит не из-за сложных атак, а из-за базовых ошибок внутри цифровых продуктов. В материале для Кибер Медиа Вячеслав Макович, директор по развитию компании АБП2Б, расскажет, как избежать типовых ошибок в разработке.
Большинство инцидентов в мобильной безопасности связаны не с высокотехнологичными атаками, а с типовыми ошибками разработки и недостаточным контролем за данными. Часто это становится точкой входа в инфраструктуру компании», — говорит Вячеслав Макович, директор по развитию компании АБП2Б, специализирующийся на проведении пентестов и аудитов информационной безопасности.
Иногда в мобильное приложение попадают API-ключи, токены или тестовые учетные записи, которые использовались на этапе разработки.
Если такие данные остаются в финальной версии, их можно извлечь из приложения и использовать для доступа к внутренним системам компании.
Чем это грозит бизнесу
Мобильное приложение работает с персональными данными, токенами авторизации и историей операций. Если защита реализована неправильно, эти данные можно извлечь при доступе к устройству.
Чем это грозит бизнесу
По данным InfoWatch, утечки персональных данных в России в 2024 году выросли примерно на 30% год к году, а число скомпрометированных записей исчисляется сотнями миллионов.
Одна из самых критичных проблем — когда ограничения прав работают только в приложении, но не проверяются на сервере.
В этом случае запрос можно изменить вручную и получить доступ к данным других пользователей или функциям, которые не должны быть доступны.
Чем это грозит бизнесу
«Любые ограничения на стороне клиента не могут считаться защитой. Без проверки на сервере такие механизмы легко обходятся», — отмечает Вячеслав Макович.
Особенно опасны ошибки в приложениях, где есть деньги: платежи, скидки, бонусы и программы лояльности.
Если бизнес-логика реализована некорректно, система может допускать повторные операции, обход лимитов или некорректные начисления.
Чем это грозит бизнесу
В таких сценариях ущерб часто накапливается незаметно и может составлять значительные суммы до момента обнаружения проблемы.
Если приложение недостаточно защищено, его можно модифицировать и распространять под видом оригинального.
Пользователь устанавливает поддельную версию и фактически передает данные не компании, а злоумышленникам.
Чем это грозит бизнесу
По данным исследований российского рынка ИБ и международной статистики, утечки данных обходятся бизнесу в сотни миллионов рублей в пересчете на полный цикл последствий.
В России последствия усиливаются дополнительными факторами:
По оценке Positive Technologies, значительная часть уязвимостей в ПО имеет критический характер и может привести к полному компрометированию систем, если ими воспользуются злоумышленники.
Стоит задуматься о безопасности, если:
Мобильное приложение сегодня — это часть критически важной инфраструктуры бизнеса. И его безопасность напрямую влияет не только на ИТ, но и на выручку, доверие клиентов и устойчивость компании. Регулярный аудит и пентест — это уже не техническая опция, а инструмент управления бизнес-рисками.