Специалисты Solar Security проверили каршеринговые приложения на безопасность - «Новости»
Что изменилось в Gemini Pro с обновлением до версии 3.1 - «Новости мира Интернет»
Что изменилось в Gemini Pro с обновлением до версии 3.1 - «Новости мира Интернет»
Windows 11 научилась работать с MIDI 2.0 без сторонних драйверов - «Новости мира Интернет»
Windows 11 научилась работать с MIDI 2.0 без сторонних драйверов - «Новости мира Интернет»
Яндекс запустил новый сервис такси Fasten - «Новости мира Интернет»
Яндекс запустил новый сервис такси Fasten - «Новости мира Интернет»
Microsoft научилась хранить данные до 10 000 лет в посудном стекле - «Новости мира Интернет»
Microsoft научилась хранить данные до 10 000 лет в посудном стекле - «Новости мира Интернет»
Microsoft начала тестировать Windows 11 27H2 — под это в Windows Insider создали новый канал - «Новости сети»
Microsoft начала тестировать Windows 11 27H2 — под это в Windows Insider создали новый канал - «Новости сети»
Подзаряжаемые гибриды потребляют гораздо больше топлива, чем заявлено, показало исследование - «Новости сети»
Подзаряжаемые гибриды потребляют гораздо больше топлива, чем заявлено, показало исследование - «Новости сети»
Razer выпустила флагманскую клавиатуру Huntsman Signature Edition в алюминиевом корпусе за $500 - «Новости сети»
Razer выпустила флагманскую клавиатуру Huntsman Signature Edition в алюминиевом корпусе за $500 - «Новости сети»
Отечественная замена МКС задерживается: старт развёртывания Российской орбитальной станции теперь планируется на 2028 года - «Новости сети»
Отечественная замена МКС задерживается: старт развёртывания Российской орбитальной станции теперь планируется на 2028 года - «Новости сети»
Акции Raspberry Pi взлетели на 94 % за неделю после вирусного поста про «домашний ИИ» - «Новости сети»
Акции Raspberry Pi взлетели на 94 % за неделю после вирусного поста про «домашний ИИ» - «Новости сети»
Anthropic выпустила Claude Sonnet 4.6 с контекстом на 1 млн токенов - «Новости мира Интернет»
Anthropic выпустила Claude Sonnet 4.6 с контекстом на 1 млн токенов - «Новости мира Интернет»
Новости мира Интернет » Новости » Специалисты Solar Security проверили каршеринговые приложения на безопасность - «Новости»

Специалисты компании Solar Security, входящей в группу ПАО «Ростелеком», проверили (PDF) мобильные каршеринговые приложения на безопасность. Для участия в исследовании были выбраны каршеринг-сервисы, работающие в Москве и Санкт-Петербурге: «Делимобиль», «Карусель», Яндекс.Драйв, Anytime, BelkaCar, CAR4YOU, CAR5, Carenda, Carlion, Colesa.com, EasyRide, Lifcar, MatreshCar, Rent-a-Ride, RENTMEE, TimCar. Все приложения рассматривались в вариантах для мобильных операционных систем iOS и Android.


«Для пользователя основные риски связаны с возможным похищением аккаунта. В этом случае злоумышленник сможет свободно распоряжаться автомобилем, который в этот момент якобы использует другой человек. Очевидно, что это открывает широкие возможности для различных злоупотреблений и правонарушений, поэтому мы решили проверить, насколько хорошо защищены мобильные приложения для каршеринга», – пояснил Даниил Чернов, руководитель направления Solar inCode компании Solar Security.


Во время анализа приложений, исследователи использовали технологии автоматического бинарного анализа, но не осуществляли реверс-инжиниринг (то есть декомпиляция и деобфускация не проводились).





Среди приложений для Android первое место по уровню защищенности с большим отрывом от конкурентов заняло приложение Яндекс.Драйв. Отсутствие известных критических уязвимостей и очень малое количество уязвимостей среднего уровня (на порядок меньше, чем у конкурентов) позволяет говорить о том, что приложение достаточно безопасно как в части защиты данных пользователей, так и в устойчивости к атакам с помощью троянов или известных эксплоитов.


Второе место разделили приложения Anytime, Lifcar и «Карусель», которые показали примерно одинаковый, достаточно высокий результат. Третье место по уровню защищенности заняло приложение Carenda.


В коде прочих приложений критические уязвимости встречаются не менее 5 раз, а уязвимости среднего уровня – по несколько сотен раз, что нельзя назвать удовлетворительным уровнем защищенности. Рейтинг замыкают Rent-a-Ride, BelkaCar и CAR5.


Более половины каршеринговых приложений для Android уязвимы к атакам типа DoS и DNS spoofing. Примерно в трети случаев наблюдается небезопасное хранение конфиденциальных данных, в том числе и паролей. Кроме того, в большинстве рассматриваемых Android-приложений была обнаружена недокументированная специальная учетная запись, прописанная непосредственно в исходном коде (то есть возможный бэкдор). Такая уязвимость обнаружена в 14 из 16 проанализированных приложений для Android.





Каршеринговые приложения для iOS в целом оказались защищены хуже, чем их аналоги для Android. Так,наилучшие результаты показали Carenda, CAR4YOU, EasyRide, «Карусель» и Lifcar, а в конце списка оказались BelkaCar, RENTMEE и Anytime.


Для iOS-версий приложений характерны такие уязвимости, как слабый алгоритм шифрования, использование буфера обмена и небезопасная аутентификация. Почти во всех рассматриваемых приложениях было обнаружено использование незащищенного протокола HTTP и небезопасное хранение конфиденциальных данных. В одном случае было обнаружено, что аутентификация по отпечатку пальца в приложении реализована небезопасно.


В настоящее время сервисы каршеринга приобретают все большую популярность. По словам главы столичного департамента транспорта, вице-мэра Москвы Максима Ликсутова, число регистраций в сервисах краткосрочной аренды автомобиля в Москве к концу 2017 года превысило 1 миллион, а количество поездок за год достигло 5,4 миллиона. В конце 2016 года их было менее 300 тысяч. Таким образом, за год число зарегистрированных пользователей выросло почти в 4 раза.


Источник новостиgoogle.com

Специалисты компании Solar Security, входящей в группу ПАО «Ростелеком», проверили (PDF) мобильные каршеринговые приложения на безопасность. Для участия в исследовании были выбраны каршеринг-сервисы, работающие в Москве и Санкт-Петербурге: «Делимобиль», «Карусель», Яндекс.Драйв, Anytime, BelkaCar, CAR4YOU, CAR5, Carenda, Carlion, Colesa.com, EasyRide, Lifcar, MatreshCar, Rent-a-Ride, RENTMEE, TimCar. Все приложения рассматривались в вариантах для мобильных операционных систем iOS и Android. «Для пользователя основные риски связаны с возможным похищением аккаунта. В этом случае злоумышленник сможет свободно распоряжаться автомобилем, который в этот момент якобы использует другой человек. Очевидно, что это открывает широкие возможности для различных злоупотреблений и правонарушений, поэтому мы решили проверить, насколько хорошо защищены мобильные приложения для каршеринга», – пояснил Даниил Чернов, руководитель направления Solar inCode компании Solar Security. Во время анализа приложений, исследователи использовали технологии автоматического бинарного анализа, но не осуществляли реверс-инжиниринг (то есть декомпиляция и деобфускация не проводились). Среди приложений для Android первое место по уровню защищенности с большим отрывом от конкурентов заняло приложение Яндекс.Драйв. Отсутствие известных критических уязвимостей и очень малое количество уязвимостей среднего уровня (на порядок меньше, чем у конкурентов) позволяет говорить о том, что приложение достаточно безопасно как в части защиты данных пользователей, так и в устойчивости к атакам с помощью троянов или известных эксплоитов. Второе место разделили приложения Anytime, Lifcar и «Карусель», которые показали примерно одинаковый, достаточно высокий результат. Третье место по уровню защищенности заняло приложение Carenda. В коде прочих приложений критические уязвимости встречаются не менее 5 раз, а уязвимости среднего уровня – по несколько сотен раз, что нельзя назвать удовлетворительным уровнем защищенности. Рейтинг замыкают Rent-a-Ride, BelkaCar и CAR5. Более половины каршеринговых приложений для Android уязвимы к атакам типа DoS и DNS spoofing. Примерно в трети случаев наблюдается небезопасное хранение конфиденциальных данных, в том числе и паролей. Кроме того, в большинстве рассматриваемых Android-приложений была обнаружена недокументированная специальная учетная запись, прописанная непосредственно в исходном коде (то есть возможный бэкдор). Такая уязвимость обнаружена в 14 из 16 проанализированных приложений для Android. Каршеринговые приложения для iOS в целом оказались защищены хуже, чем их аналоги для Android. Так,наилучшие результаты показали Carenda, CAR4YOU, EasyRide, «Карусель» и Lifcar, а в конце списка оказались BelkaCar, RENTMEE и Anytime. Для iOS-версий приложений характерны такие уязвимости, как слабый алгоритм шифрования, использование буфера обмена и небезопасная аутентификация. Почти во всех рассматриваемых приложениях было обнаружено использование незащищенного протокола HTTP и небезопасное хранение конфиденциальных данных. В одном случае было обнаружено, что аутентификация по отпечатку пальца в приложении реализована небезопасно. В настоящее время сервисы каршеринга приобретают все большую популярность. По словам главы столичного департамента транспорта, вице-мэра Москвы Максима Ликсутова, число регистраций в сервисах краткосрочной аренды автомобиля в Москве к концу 2017 года превысило 1 миллион, а количество поездок за год достигло 5,4 миллиона. В конце 2016 года их было менее 300 тысяч. Таким образом, за год число зарегистрированных пользователей выросло почти в 4 раза. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Смотрите также

А что там на главной? )))



Комментарии )))