Специалисты по безопасности разобрали архитектуру Android-версии MAX и выявили, что основное приложение технически может видеть и изменять данные встроенных сервисов. Анализ показал возможность снимать содержимое экрана мини-приложений, читать их локальное хранилище, выполнять JavaScript-код, контролировать сетевые запросы и управлять авторизацией. При этом исследователи не обнаружили признаков, что MAX использует эти возможности для слежки или вредоноса.

Анализ охватил российскую и международную версии MAX с проверкой 90 мини-приложений из здравоохранения, госуслуг, финансов, связи, торговли, образования и туризма. Для исследования применялись тестовые аккаунты и контролируемые смартфоны. Российская версия требовала отдельной подготовки: приложение проверяло IP-адрес, местоположение, наличие VPN, часовой пояс и параметры мобильной сети.

В одном из экспериментов исследователи получили доступ к содержимому экрана. Поскольку мини-приложения отображаются в окне MAX, основное приложение может перехватить их интерфейс стандартными средствами Android без дополнительных разрешений. Через механизм PixelCopy удалось получить скриншоты в 31 из 35 попыток. На них могли появиться поисковые запросы, история действий и вводимый пользователем текст. Авторы уточнили, что не нашли признаков автоматических снимков при обычном использовании MAX.

Причина кроется в конструкции мини-приложений. Обычная Android-программа получает собственное изолированное пространство, а встроенный сервис работает внутри MAX как веб-компонент WebView. Для системы MAX и запущенные в нём сервисы остаются частью одного приложения, поэтому Android не устанавливает между ними такую же защиту, как между отдельно установленными программами.

Аналогичная ситуация с локальным хранилищем. Проверенные сервисы передавали данные через программный мост MAX, и исследователи видели эти значения в открытом виде в процессе приложения. Среди них встречались идентификаторы устройств, ключи API и токены авторизации. Основное приложение получает возможность читать и менять данные, которые мини-приложение считает своими.

MAX выполняет JavaScript внутри встроенных сервисов. Во время тестов исследователи наблюдали такое поведение: скрипты добавляли функцию обмена файлами, передавали ответы программного моста и измеряли скорость загрузки страниц. Проблема состоит в другом: тот же механизм позволяет владельцу платформы изменить логику страницы или получить доступ к её данным, а Android не предоставляет пользователю способа проверить вмешательство.

Сетевые соединения и авторизация создают ещё один уровень контроля. MAX находится между мини-приложением и внешними системами, выступая посредником для всех запросов. Российская версия использует TLS с криптографией ГОСТ, но платформа участвует в передаче сетевых данных и параметров авторизации встроенных сервисов. В одном из тестов данные для входа в госсервис проходили через процесс MAX перед открытием системного браузера.

MAX формирует часть информации, по которой мини-приложение определяет пользователя, и запросы разрешений также проходят через основное приложение. Теоретически владелец платформы может сформировать запрос так, чтобы встроенный сервис не смог проверить, действительно ли пользователь инициировал действие. Доказательств применения такого механизма нет.

Исследователи подчёркивают: найденные возможности не являются обычной уязвимостью, закрываемой обновлением. Это следствие архитектуры многофункциональных приложений, где владелец платформы одновременно управляет средой выполнения, хранилищем, сетевыми соединениями, разрешениями и идентификацией встроенных сервисов. Аналогичные ограничения могут существовать в других платформах с мини-приложениями.

Исследователи не утверждают, что MAX может читать содержимое независимых приложений Telegram, WhatsApp или других программ на смартфоне. Системная изоляция Android по-прежнему отделяет MAX от остальных приложений. Выводы относятся к сервисам, работающим непосредственно внутри самой платформы.

Официальная политика конфиденциальности MAX указывает, что сервис может получать IP-адрес, информацию об устройстве и ОС, местоположение, данные провайдера, сведения об активности в приложении и адресную книгу с согласия. При подтверждении учётной записи может получать данные из Единой системы идентификации и аутентификации. Персональные данные российских пользователей обрабатываются и хранятся в России.

Значимость выявленных особенностей растёт по мере того, как MAX трансформируется в единую точку доступа к цифровым сервисам. Федеральный закон предусмотрел создание многофункционального сервиса обмена информацией с доступом к госсистемам, цифровым документам и электронной подписи. Оператором этого сервиса определена VK, развивающая MAX.

Исследователи предлагают укреплять защиту на уровне мобильной операционной системы: отдельная изоляция мини-приложений, логирование вмешательства основного приложения, предупреждения при захвате интерфейса и защищённый канал между встроенным сервисом и его сервером. До этого безопасность мини-приложения зависит не только от его разработчика, но и от того, насколько пользователь доверяет платформе, где сервис запускается.