API в приложениях: проблемы безопасности iOS и Android

26.09.2025

Последние исследования Zimperium показывают, что более половины приложений для iOS и треть приложений для Android оказываются уязвимыми для утечки конфиденциальной информации через API. Эти данные вызывают озабоченность по поводу безопасности мобильных приложений, особенно учитывая возможность перехвата API-запросов и их подделки под легитимные.

Уязвимости и методы противодействия

Атаки на мобильные устройства зачастую остаются незамеченными, и традиционные средства защиты могут не справляться с угрозами, которые действуют непосредственно внутри устройства. Три из каждой тысячи мобильных устройств уже инфицированы, причем один из пяти Android-устройств сталкивается с вредоносным ПО.

В отличие от веб-приложений, мобильные приложения предоставляют API-эндпоинты и логику вызовов на ненадежные устройства, подвергая их опасности модификации и обратной разработки. Злоумышленники могут перехватывать трафик, модифицировать приложение и представлять зловредные API-вызовы как легитимные.

Такие привычные меры защиты, как шлюзы, прокси и валидация API-ключей, не способны полностью оградить от угроз внутри приложения. «API не только приводят в движение мобильные приложения, они также подвергают их риску», — считает Кришна Вишнуботла, вице-президент по продуктовым решениям в Zimperium.

Рекомендации по усилению безопасности приложений

SSL-пиннинг демонстрирует пробелы: почти каждая третья Android-финансовая, а также каждая пятая iOS-тревел-программа остаются уязвимыми. Множество приложений неверно обрабатывают конфиденциальные данные: консольные логи, внешнее хранилище и небезопасное локальное хранение — частое явление.

Серьезной проблемой является передача данных на удаленные серверы: почти треть всех приложений и 37% из топ-100 отправляют ЛИЧНО идентифицируемую информацию без надлежащего шифрования. Некоторые SDK способны тайно экспортировать данные, записывать пользовательские взаимодействия, захватывать GPS-координаты и пересылать информацию на внешние серверы.

В докладе подчеркивается важность проведения анализа приложений на некорректное ведение логов, шифрование локального хранения данных, мониторинг сетевого трафика, удаление вредоносных SDK, пересмотр разрешений, проведение регулярного аудита, внедрение защиты в режиме выполнения, обфускация кода, проверка источников API-вызовов и использование мобильного защитного ПО и процедур реагирования на инциденты.

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
5987310
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1099989
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
446307
скачали
Geometry Dash

Geometry Dash

Полная версия Geometry Dash скачать бесплатно на windows и андроид

4
539 отзывы
388933
скачали

Новости и обзоры для Mobile Android

ИИ усиливает возможности современных смартфонов

ИИ незаметно становится неотъемлемой частью смартфонов, управляя задачами, оптимизируя производительность и повышая безопасность на Android устройствах.

Читать далее

Компьютерный контроль: новое решение Google для автоматизации

Google разрабатывает функцию 'Компьютерный контроль' для автоматизации Android приложений. Это позволит пользователям управлять приложениями через виртуальные дисплеи и предложит новые возможности контроля и безопасности.

Читать далее

Эффективное управление личными знаниями: новые подходы

Обзор приложений для управления личными знаниями на Pixel 8: Notion, Obsidian, Capacities и Anytype, их возможности и аспекты работы на Android.

Читать далее

Spotify Jam: Новая функция для удобной музыки в дороге

Spotify Jam интегрировался с Android Auto, чтобы сделать совместное редактирование очереди треков более простым и удобным, особенно во время дорожных поездок.

Читать далее

Поддельные приложения: как защитить устройства

Поддельные приложения в Google Play Store могут представлять угрозу для пользователей. Учитесь распознавать фальшивые приложения и защищать свои устройства от недобросовестных разработчиков.

Читать далее

Ремастер Sleepover выйдет для PC и Android в октябре

BLits Games анонсировала выход ремастера визуальной новеллы Sleepover: reWake на PC и Android 21 октября 2025 года.

Читать далее

Удаление приложения Red Dot с Google Play и App Store

Приложение Red Dot удалено с Google Play и App Store из-за нарушений правил модерации контента. Представитель Google подтвердил, что удаление связано с высоким риском злоупотреблений и несоблюдением требований модерации.

Читать далее

GameNative расширяет возможности Android с играми Steam

GameNative позволяет Android пользователям играть в игры Steam, улучшая мобильный игровой опыт за счет установки приложений из GitHub и синхронизации Steam.

Читать далее

YouTube Music лидирует среди альтернатив Spotify

В опросе пользователей, YouTube Music значительно опередил Tidal, Deezer и другие сервисы, в качестве лучшей альтернативы для потокового воспроизведения музыки.

Читать далее

Шпионское ПО маскирует себя под приложения Signal и ToTok

Новый Android шпионское ПО атакует пользователей в ОАЭ, выдавая себя за Signal и ToTok. ESET обнаружила две кампании, нацеленные на кражу данных через поддельные обновления и плагины. Важность безопасности акцентируется для пользователей с неофициальными источниками приложений.

Читать далее