Скрытые угрозы: почему в приложениях для военных США находят код из РФ и Китая
По данным WIRED, на которые ссылается «Дзеркало тижня», более 12% мобильных приложений для военнослужащих США содержат код компаний из Китая, России и других зарубежных стран.
Фаина Королёва·обновлено 23 июля 2026 г.

Для пользователя это знакомый, но всё ещё плохо видимый затык: приложение выглядит как безобидный справочник или сервис для повседневных задач, а реальный маршрут данных проходит через цепочку SDK и зависимостей, которых нет на первом экране и часто нет в описании магазина.
Исследование важно не самим происхождением отдельных компонентов, а тем, насколько непрозрачен этот слой продукта. Разработчик может собрать понятный сценарий для пользователя, но не контролировать каждый внешний модуль, который попал в сборку.
SDK остаются за пределами пользовательского флоу
Исследователи Университета Пердью, Военной академии США в Вест-Пойнте и Международного университета Флориды проанализировали более 220 приложений, которыми пользуются или которые рекомендуются американским военным. В выборке были сервисы для подготовки к экзаменам, справочники по форме, банковские приложения и дейтинг.
Почти 64% приложений содержали сторонние SDK — модули для аналитики, рекламы и других задач. Именно такие компоненты способны собирать поведенческие данные, включая геолокацию. Около 40% изученных продуктов, как сообщается, собирали или передавали больше информации, чем было указано на страницах Google Play и App Store.
Для UX это неприятная развилка. Человек проходит онбординг, принимает разрешения и рассчитывает, что описание в сторе объясняет правила игры. Но значимая часть обработки данных может быть спрятана глубже — в библиотеках, подключённых через подрядчика или другую зависимость. В одном из описанных случаев код Huawei оказался в приложении через коммерческий сервис push-уведомлений.
Код не равен утечке, но риск уже в цепочке поставки
Авторы обнаружили 76 SDK. В 12 приложениях присутствовал пакет HMS Core от Huawei, который поддерживает геолокацию, рекламу, фото и видео; ещё два продукта использовали рекламную платформу «Яндекса». При этом исследователи отдельно подчёркивают: передачу данных на серверы Huawei они не зафиксировали.
Это существенная оговорка. Наличие стороннего кода само по себе не доказывает слежку или компрометацию данных. Однако SDK могут обновляться удалённо — и безопасный на момент проверки компонент затем меняет поведение без заметного для пользователя изменения интерфейса.
В пересказах исследования есть и цифра около 7% приложений с кодом компаний из стран, которые Пентагон относит к потенциальным противникам. Поэтому заголовок о «более 12%» стоит воспринимать как формулировку источника, а не как повод смешивать разные метрики в один показатель риска.
Что это меняет для команд, выбирающих мобильный стек
Практический вывод для владельца приложения — проверять не только собственные экраны, разрешения и тексты согласий. В аудит должны входить SDK аналитики, рекламы, пушей, карт, авторизации и их транзитивные зависимости. Особенно если сервис работает с геоданными, финансами или чувствительными профилями пользователей.
Пользователю доступен более скромный, но полезный минимум: сравнивать заявленные разрешения с реальной функцией приложения, не считать карточку в сторе исчерпывающим описанием обработки данных и с осторожностью относиться к продуктам, где ценность не объясняет объём запрашиваемой информации. Для финансовых сценариев этот навык особенно важен: материалы о личном бюджете и инвестициях помогают отделять удобный флоу от лишнего цифрового следа.
Вердикт здесь практический: мобильный продукт нельзя оценивать только по интерфейсу и набору функций. Надёжность теперь начинается там, где пользователь уже не видит экранов — в составе зависимостей и в том, насколько честно сервис объясняет их роль.