LIVE
Новость

Безопасность доставки: в 89 популярных приложениях нашли тысячи критических уязвимостей

По данным ComNews и SecPost, специалисты AppSec Solutions обнаружили 3 585 уязвимостей в 89 российских мобильных приложениях для доставки еды и продуктов.

Фаина Королёва·обновлено 08 сентября 2026 г.

Безопасность доставки: в 89 популярных приложениях нашли тысячи критических уязвимостей

Около трети находок относятся к критическому уровню риска. Для пользователя это не просто очередной отчёт по AppSec: приложение доставки связывает в одном флоу адрес, время, состав заказа, оплату, трекинг курьера и программы лояльности.

Проверка проводилась методом «чёрного ящика»: приложения устанавливали из открытых источников и тестировали без доступа к исходному коду. Такой подход показывает, с какими проблемами может столкнуться внешний исследователь, взаимодействуя с готовой мобильной сборкой.

Уязвимости спрятаны в самом пользовательском флоу

В исследованных приложениях нашли 1 286 критических уязвимостей, 370 уязвимостей высокого и 499 среднего уровня риска. В среднем на одно приложение приходится около 40 находок, из которых 18–19 требуют приоритетного исправления.

Наиболее частым критическим дефектом, по данным AppSec Solutions, стало хранение чувствительной информации в коде приложения. Среди уязвимостей высокого уровня преобладали небезопасные настройки AndroidManifest.xml и ошибки конфигурации сетевого взаимодействия.

Для UX это важная деталь. Пользователь видит только экран ресторана, корзину и кнопку оплаты, но за этим интерфейсом работает длинная цепочка интеграций: карты и геокодирование, трекинг курьера, push-уведомления, платёжный шлюз, аналитика и программа лояльности. Каждый дополнительный сервис расширяет поверхность атаки и добавляет ещё один участок, где может сломаться доверие к продукту.

Отдельный риск связан с ключами доступа, оставленными в мобильной сборке. По данным источников, их можно извлечь декомпилятором без атаки на инфраструктуру компании. Последствия для сервиса могут включать несанкционированное использование облачных ресурсов, рассылку уведомлений от имени приложения и рост расходов на платные API.

Данные заказа превращаются в поведенческий профиль

В доставке приложение работает не только с контактными данными. Связка адреса, времени доставки и состава заказа способна показывать график жизни человека, состав семьи и уровень дохода. Для сервисов доставки продуктов заказы могут косвенно указывать на состояние здоровья — например, через выбор детского, диетического или специального питания.

Именно здесь пользовательский путь становится чувствительнее обычного онбординга. Если сбой в интерфейсе испортит корзину, это неприятно. Если недостаточно защищены данные о регулярных заказах и адресах, проблема уже выходит за пределы удобства и затрагивает приватность повседневных привычек.

SecPost также указывает на риски, связанные со слабой криптографией, отсутствием проверок root-доступа и запуском приложения в эмуляторе. Такие дефекты могут использоваться для массового создания аккаунтов, накрутки промокодов и бонусов. Для пользователя это проявляется не в виде очевидного предупреждения, а через более прозаичные симптомы: нестабильность акций, исчезновение бонусов или изменение правил программы лояльности.

Что это меняет для выбора приложения

Сам факт наличия уязвимостей ещё не позволяет ранжировать сервисы по реальному риску: источники подчёркивают, что исследование измеряет плотность дефектов, а не итоговый ущерб для бизнеса или пользователей. Доставка заняла пятое место по сумме критических и высоких находок, уступив стриминговым сервисам, финансовому сектору, корпоративным приложениям и СМИ.

При этом отрасль отличается быстрым темпом релизов и большим количеством интеграций. В источниках отмечается, что накопление технического долга и рост объёма кода ухудшают ситуацию с безопасностью. В качестве мер для компаний AppSec Solutions называет вынос секретов из мобильной сборки в защищённое хранилище на бэкенде, ротацию токенов, проверку диплинков, контроль целостности сборки и включение анализа защищённости в релизный цикл.

Для пользователя практический вывод простой: приложение доставки стоит оценивать не только по скорости оформления заказа и удобству трекинга. Важен и общий уровень зрелости сервиса — насколько последовательно он обновляет сборку, поддерживает ключевые сценарии и управляет сложным флоу от авторизации до получения заказа. Удобный интерфейс остаётся преимуществом, но без устойчивого фундамента он быстро превращается в хрупкую оболочку.