Безопасно в смартфоне.
Исследование уязвимостей
мобильных приложений

В эпоху тотальной цифровизации мобильные приложения стали неотъемлемой частью бизнес-процессов в критически важных секторах экономики, таких как финансы, здравоохранение, образование и корпоративные сервисы. С увеличением числа пользователей возрастает и количество угроз, связанных с безопасностью мобильного ПО.

Компания AppSec Solutions провела ежегодное исследование защищенности мобильных приложений российских разработчиков.

Об исследовании

Эксперты проверили 1 675 мобильных приложений российских разработчиков из 18 категорий — от финтеха и онлайн-ритейла до здравоохранения, образования и корпоративных сервисов.

0
приложений Android
0
категорий приложений
0
видов уязвимостей
Методология

Тестирование проводилась методом «черного ящика», без доступа к исходному коду, что максимально приближает его к реальным условиям атаки.

Эксперты оценивали входящие в ТОП-100 каждой категории приложения на 57 видов уязвимостей и исследовали возможные векторы атак.

Платформа
Стингрей
Безопасность приложений проверялась с помощью Стингрей — платформы автоматизированного анализа защищенности мобильных приложений.

Ключевые цифры 2024 года

29 952 уязвимости было обнаружено в 1 675 приложениях. 88,6% мобильных приложений на платформе Android имеют уязвимости высокого и критического уровня. Они могут быть использованы для взлома данных, кражи финансовой информации и доступа к закрытым корпоративным системам.
Этот показатель на 33% выше, чем в 2023 году.

84%
33%
88,6%
90%
80%

Уязвимости по уровню критичности

Большинство просканированных приложений содержит уязвимости, которые снижают уровень безопасности ПО и могут стать входными точками для хакерских атак.

Выделяют уровни критичности уязвимости — степень серьезности проблем безопасности с учетом потенциальных рисков.

0
Критический уровень — самые опасные уязвимости: злоумышленники могут проэксплуатировать их без доступа к аккаунту или участия пользователя и заполучить контроль над системой
0
Высокий уровень — уязвимости, которые угрожают безопасности данных: могут привести к их утечке, потере или блокировке
0
Средний уровень — проблемы, которыми злоумышленникам нелегко воспользоваться, но при определенных условиях они также могут поставить под угрозу конфиденциальность, целостность или доступность данных
0
Низкий уровень — уязвимости с минимальными рисками. Их сложно использовать, и даже при успешной атаке ущерб будет небольшой.
0
Уровень инфо — это, скорее, замечания к качеству защиты. Они не несут прямой угрозы, но показывают, что в безопасности приложения есть пробелы и зоны для улучшения.

Уязвимости приложений

Узнайте больше, загрузив полное исследование.

Скачать
Сервисы для личного использования
Мессенджеры и нетворкинг
Приложения для бизнеса
Навигация и транспорт
Книги
и справочники
Семья
и дети
Здоровье
и спорт
Стиль
жизни
Бизнес-приложения
Финансы
Онлайн-ритейл и маркетплейсы
Доставка еды и продуктов
СМИ
Образовательные платформы
Стриминговые платформы
Доски
объявлений
Отдых
и путешествия
Букмейкерские компании
Цифровые сервисы и телеком
Медицинские сервисы
01
Интервью
Небезопасное хранение чувствительных данных – проблема №1 в мобильных приложениях
Юрий Шабалин, директор
продукта «Стингрей»
На сегодняшний день продукт «Стингрей» - единственный отечественный сервис, который занимается мониторингом мобильных приложений в России. Как именно он работает и с какими угрозами помогает бороться бизнесу, рассказал директор продукта «Стингрей» Юрий Шабалин.
CNews: Какие тренды в контексте угрозы безопасности мобильных приложений можно выделить в 2025 году?

Юрий Шабалин Мы не зря делаем ежегодно отчет об анализе уязвимостей мобильных приложений российских разработчиков. Это необходимо для того, чтобы понять, какие основные тренды в уязвимостях мобильных приложений остаются.

Как и год-два назад основной проблемой является небезопасное хранение данных. Это могут быть и пароли от приложений, и сессионные идентификаторы, и токены доступа для своих сервисов. В этом году на первом месте – небезопасное хранение ключей доступа от сторонних сервисов. Эти сервисы могут содержать большое количество конфиденциальной информации, утечка которой может быть опасна как для пользователей, так и для компании.

CNews: Давайте приведем пример.

Юрий Шабалин: Приложение, которое работает с push-уведомлениями.

Естественно, компания сама не будет реализовывать программу по доставки «пушей», скорее всего, будет подключен сторонний сервис. А к этом сервису необходим «ключик».

К сожалению, мы замечаем, что до сих пор ключи от сторонних сервисов лежат внутри приложений, и получить их может любой желающий. А дальше все зависит от того, правильно ли настроены политики безопасности внутри сервиса. Потенциально такая беспечность может привести к тяжелым последствиям.

Еще один пример – уязвимости в сервисе Remote Config. Это сторонний сервис, к которому при старте обращается приложение, чтобы удобно демонстрировать рекламу, спойлеры и так далее. Очень часто внутри этого сервиса хранятся ключи шифрования, ключи от интеграций, используя которые можно сильно навредить компании.

CNews: Эксперты отмечают, что интерес злоумышленников к мобильным приложениям растет. Каковы основные источники угроз?

Юрий Шабалин: Первоочередное – это атаки на пользователей. Это могут быть рассылки с попыткой заставить перейти на фишинговый сервис. Распространены атаки и на компанию, например, с попыткой потратить ее бюджет на сторонние сервисы. Возможны и целевые атаки на конкретных пользователей, например, на владельцев бизнеса, которые пользуются банковскими сервисами для юридических лиц.

CNews: Вырос спрос на отечественные сервисы автоматизированного анализа. Как вы оцениваете предложение на рынке РФ?

Юрий Шабалин: Если мы говорим про сегмент enterprise, то единственное средство динамического анализа для мобильных приложений – это «Стингрей». Если мы говорим про Open Sourсe, то существует много инструментов, которыми нужно уметь пользоваться, и в этом случае встает вопрос, связанный с кадровым голодом на ИБ-рынке.

Людей, которые хорошо разбираются в приложениях и умеют объяснить разработке, как их защитить, крайне мало, их необходимо растить, но не у всех компаний есть такая возможность.

CNews: В чем преимущество платформы «Стингрей» перед западными аналогами?

Юрий Шабалин: Западные аналоги есть, но недоступны в России. В нашем случае ключевое преимущество в том, что это российское ПО, сделанное нашими руками, и мы никуда не уйдем. Второе – мы единственная компания, предоставляющая полноценную инсталляцию, то есть, «Стингрей» может работать в закрытом контуре. Плюс, если говорить о качестве проверок, скажу, что продукт основан на опыте инженеров, которые много лет работают на рынке защиты мобильных приложений.

CNews: Как можно оценивать эффективность инструмента?

Юрий Шабалин: Тут есть несколько критериев. Первое, что он должен делать – находить уязвимости качественно, что достигается за счет многообразия практик, которые создают полную картину.

Второе важное качество, которое должно быть у всех вендоров – сравнительно небольшое количество ложноположительных и ложноотрицательных результатов проверок.

Каждый вендор старается найти золотую середину между «не пропустить ничего» и большой массой ложных срабатываний. Мы пользуемся простой системой кастомизации инструмента под конкретное приложение, что позволяет сократить количество ложных срабатываний до минимума.

Последний важный критерий – это удобство интеграции в процесс разработки.

CNews: Каковы специфические потребности и особенности работы с разными отраслями экономики?

Юрий Шабалин: На банковский сектор распространяется государственное регулирование, банки обязаны проходить пентесты, заботиться о своих пользователях и сохранности их денег и, конечно, они сильнее других озабочены защищенностью данные.

Второй сегмент, для которого защищенность мобильных приложений важна – это e-commerсe.

Это защита платежных систем, пользовательских аккаунтов и, ввиду большой конкуренции, защита от репутационных рисков.

В последнее время набирают популярность различные сторы на базе Android, на которые также можно установить приложения. Мы начали тестировать и их.

CNews: Как планируете развивать функционал платформы?

Юрий Шабалин: Развитие предполагает расширение алгоритмов анализа, углубление существующего функционала и внедрение дополнительных практик. Например, поиск уязвимых Open Source – компонентов, расширение атак не только на мобильные приложения, но и проверка их бэкенда, и, естественно, интеграция с внешними системами, различными дефект-трекерами, и потенциально выход на новые платформы.

CNews: Планируете ли экспортировать продукт за рубеж?

Юрий Шабалин: Все зависит от политической ситуации в мире, но мы готовы выходить на рынок СНГ, активно сотрудничаем с представительствами различных компаний. Видим в этом большой потенциал.

02
Интервью
Ручной труд ИБ-инженеров не должен стать «бутылочным горлышком», которое тормозит работу всей команды
Антон Башарин, старший управляющий директор AppSec Solutions
Как выстроить в компании безопасную разработку программного обеспечения, разгрузив инженеров от рутины? Действительно ли соблюдение принципа Shift + Left помогает от сдвига срока релиза продуктов вправо? На эти и другие вопросы отвечает Антон Башарин, старший управляющий директор AppSec Solutions
CNews: На ваш взгляд, принципы безопасной разработки ПО действительно уже стали нормой на российском рынке?

Антон Башарин: Первый и главный из принципов – Shift + Left, сдвиг влево, означающий, что идентифицировать проблему нужно как можно раньше. Если сделать это накануне выхода релиза, а то и после него, это может очень дорого обойтись и во времени на устранение уязвимостей, и в деньгах, которые придется на это потратить.

Конечно, для внедрения этого принципа нужна внутренняя зрелость в компании. Хорошо, что в некоторых секторах, особенно в финансовом, драйверами выступают внешние стимулы, например, регуляторные требования ЦБ об обязательном проведении определенных процедур и проверок.

Но действительно можно отметить тренд 2024-2025 годов, когда крупные промышленные компании начали переходить к принципам DevSecOps без регуляторного принуждения, просто адекватно оценивая собственные риски.

Например, что при эффективной атаке злоумышленников через уязвимости в ПО может попросту остановиться технологический процесс, а это огромные экономические издержки.

CNews: Допустим, руководство компании своим решением приходит к необходимости перестроить работу по созданию ПО на принципах DevSecOps. Какие процессы для этого нужно изменить и какие потребуются инструменты?

Антон Башарин: Начнем с такого процесса, как версионирование. Закончив работу над каким-то фрагментом кода, разработчик делает коммит, появляется промежуточная версия, которую нужно сохранить в репозитории. Эту базовую функцию обеспечивает наш продукт AppSec.Code. Конечно, он умеет не только это. В его функционале автоматическая сборка, развертывание на стенде, промежуточные проверки кода с точки зрения информационной безопасности.

Второй процесс – анализ зависимостей, то есть не собственного кода, а компонентов с открытым кодом, различных фреймоворков, утилит и так далее. Разумеется, разработчики не пишут весь код с нуля. Более того, в большом проекте доля компонентов-зависимостей может составлять 90-95%.

Проводить их проверку на безопасность силами ИБ-команды просто нереально. Да и не нужно, потому что для этого есть AppSec.Track.

У него есть база знаний, обновляемая 24/7, к которой могут обращаться разработчики клиента и оперативно получать информацию, содержит ли зависимость уязвимости и если да, то какого они типа и уровня опасности. В итоге с помощью AppSec.Track собирается SBOM-файл (Software Bill of Material), в котором описываются все уязвимости.

CNews: Отдельно стоит рассмотреть процессы, связанные с мобильными приложениями.

Антон Башарин: Да, их безопасность помогает обеспечить наш продукт «Стингрей». В каждом приложении разработчики выстраивают набор политик, что приложению позволено делать, а что нет. Так, оно не должно требовать избыточных прав, обращаться к несвойственным для его работы папкам в файловой системе, сохранять секреты только в закрытых областях, то есть, например, не сохранять пин-ког и пароль в областях памяти, к которым могут иметь доступ другие приложения и т.д. Необходимо выявлять нарушение таких политик как в поле зависимостей, так и в поле собственного кода. После сборки приложение начинает напоминать «черный ящик», в том числе, и с точки зрения вопросов информационной безопасности.

А «Стингрей» приоткрывает этот ящик, эмулирует работу приложения в Android или непосредственно запуская его в iOS. Тесты как раз позволяют выявить проблемы в ИБ, которые должны решать разработчики.

CNews: А процесс безопасной разработки?

Антон Башарин: Да, он тоже нуждается в комплексном управлении. Это позволяет делать AppSec.Hub. В крупной организации может быть 100 репозиториев исходного кода, и это норма, а далеко не максимум. В то же время на рынке (и в портфеле AppSec. Solutions) есть десять типов сканеров, и в каждом типе их может быть не по одному.

Каждый сканер хорош именно в своей области. И вот это разнообразие инструментов накладывается на огромные объемы кода, выявляются в буквальном смысле тысячи и десятки тысяч уязвимостей. Работать с такими данными в ручном режиме невозможно. Да и не нужно – ведь для этого есть AppSec.Hub.

Он позволяет подключать разные типы сканеров, консолидировать информацию о всех уязвимостях и выполнять их автоматический разбор. На практике до 90% срабатываний сканеров могут быть ложноположительными, и в половине случаев это вполне позволяет определить автоматика.

CNews: Своего рода «второй пилот» инженера?

Антон Башарин: Да, на базе наших собственных разработок в сфере искусственного интеллекта. Без его помощи ручной труд ИБ-инженеров становится «бутылочным горлышком», которое тормозит работу всей команды. Ведь, как правило, один ИБ-инженер приходится на сто, а то и на тысячу разработчиков.

CNews: Продукт полезен на уровне разработчиков, но выстраивание процессов, в том числе бизнес-процессов – прерогатива менеджеров, руководства. Чем им может пригодиться AppSec. Hub?

Антон Башарин: Мы очень много работали над представлением данных, над их визуализацией, и в итоге получился очень информативный и адаптивный дашборд.

Он позволяет отслеживать важнейшие метрики в области информационной безопасности. Делает срез текущего состояния, комплексный анализ технического долга, на котором видно количество, структура и уровень критичности уязвимостей в релизах, которые уже вышли в эксплуатацию. И даже позволяет его соотнести с требованиям комплаенса.

Например, в сфере финансов действуют установленные Банком России так называемые уровни доверия, и только при ОУД-4 и выше ваш продукт можно выводить на рынок.

Кроме текущего состояния, можно анализировать тренд, сокращается ли техдолг или растет. И уже понимая этот тренд, можно выяснить, почему так происходит, что нужно изменить, донастроить в работе команды, в процессах.

CNews: Предположим, руководитель компании дочитал наше интервью до этого момента и твердо принял решение сделать Shift + left. Сколько времени требуется для выстраивания процессов?

Антон Башарин: Если мы выходим в «чистое поле», все просто. С нуля благодаря нашему опыту и нашим решениям выстроить процессы безопасной разработки вполне реально за несколько недель. Когда в компании уже сформированы процессы обеспечения информационной безопасности, часто неэффективные, перестроить ее работу сложнее, но, безусловно, тоже реально.

Есть мнение

Михаил Синельников
Руководитель центра безопасности контейнерной среды
РСХБ-Интех
В ФинТехе мы наблюдаем явный тренд на платформизацию отрасли, что делает защиту мобильных приложений и данных особенно актуальной. Применение методологии Shift-Left, то есть перенос вопросов безопасности на самые ранние стадии разработки ПО, позволяет выявлять и устранять критические уязвимости еще на начальном этапе, что, в свою очередь, значительно экономит ресурсы бизнеса. Комплексный подход к DevSecOps — от использования инструментов SAST/DAST до автоматизации с помощью ASPM — для нас неотъемлемая история.
Илья Шаров
Руководитель центра практик DevSecOps
МТС Web Services

В успехе реализации DevSecOps главную роль играет и будет играть команда, вне зависимости от размера компании, где внедряются практики.

При этом ключевым вектором развития разработки безопасного ПО считаю сбор телеметрии и повышение связанности разработки и эксплуатации. Здесь отдельное место в свое время займет направления AI-агентов. В совокупности это позволит обмениваться аномалиями и повысить скорость реагирования на них.

Роман Морозов
Руководитель по информационной безопасности
Capital Group
Мобильное приложение для нас — это ключевой помощник клиента, как в момент покупки, так уже и после заселения в ЖК, поэтому его безопасность — это не отдельная задача, а часть общей стратегии. Да и в целом, экосистема крупного девелопмента сегодня строится на безопасном ПО от BIM-моделирования объектов до мобильных приложений для клиентов. «Конструкция» должна быть надежной и защищенной, и здесь помогают принципы DevSecOps. Вопрос кибербезопасности становятся актуальнее с каждым годом, и сегодня мы уже говорим о необходимости уделить достаточно внимания LLM Security, поскольку искусственный интеллект очень быстро встраивается в бизнес-процессы.

Читайте в исследовании

  • Возможные векторы атак: данные о типах киберугроз и распространенности возможных уязвимостях
  • Уязвимости: описание рисков для безопасности мобильных приложений и их критичности
  • Рекомендации по устранению: рекомендации экспертов для эффективной защиты от релевантных угроз
  • Детальные выводы
Скачать

Защищайте мобильные приложения —
защищайте свой бизнес

Главная тенденция в мобильной безопасности сегодня — переход от формального подхода к построению комплексной стратегии защиты. Она включает риск-ориентированное управление, динамический анализ приложений в реальных условиях эксплуатации, мониторинг аномалий и учет контекстных факторов: чувствительности данных, требований законодательства и географии пользователей.

Мобильная безопасность — это не просто задача ИБ-отдела. Это стратегический элемент, влияющий на финансовую стабильность, репутацию и доверие пользователей.

Экосистема продуктов AppSec Solutions делает разработку приложений безопасной

Видео превью