Telegram Web Link
Forwarded from Android Broadcast
#AndroidBroadcast #Security

Безопасность мобильных приложений (Livestream)

Когда: Вторник, 28 июля, 20:00 (GMT+3)
Где: YouTube канал Android Broadcast

Какие дыры есть в Android? Как ими могут воспользоваться злоумышленники? Куда развивается Android ОС в рамках безопасности? Как обеспечить защиту пользователя и сервиса от злоумышленников? На все эти вопросы будем искать ответы вместе в ходе выпуска.

Гость выпуска - Ольга Шкряба, Senior Mobile Security Engineer. Занимается исследованием и разработкой решений в сфере безопасности, а также поиском уязвимостей. Автор Telegram канала о безопасности мобильных приложений paradiSEcurity
Тут подъехала идея по созданию качественного курса по безопасности мобилок для российских реалий. Хотим привлечь хороших спикеров, которые разбираются в теме. Какие-то материалы сделать бесплатными, чтобы можно было оценить насколько вообще это нужно, перед покупкой самого курса, более глубокие материалы сделать платными.

Почему именно на российских реалиях. Есть много на самом деле курсов, которые могут рассказать вам про безопасность мобильных приложений, есть книги. Однако большинство из них либо устарело, либо не совсем подходит для разработчиков локально, потому что если сравнивать наши приложения с зарубежными, то, к сожалению, российские приложения по статистике подвергаются угрозам чаще. Так уж исторически сложилось.

К сожалению, статьи которые выходят либо разрознены, либо не затрагивают определенные темы. Тут мы хотим собрать все в одном месте.

Что будет входить в этот курс:

🥖 Бесплатные материалы (видео)
🥖 Более глубокие материалы (видео, методичка/книга, доп материалы в виде кода)
🥖 Внутренний чат

Я с командой уже делала такой курс для студентов Бауманки, помимо этого, некоторые мои коллеги делали внутренние выступления для компаний по запросу, поэтому такая компетенция у нас есть.

Если вы оцениваете себя как хорошего специалиста в данной теме, то пишите @mother_paradisecurity_bot

И мне интересно ваше мнение.

#курсы @paradisecurity
Было бы вам интересно такое?
Хакер под ником Эллиот Алдерсон (занимальная отсылка, если вы смотрите сериалы 😄) сделал исследование ТикТока. Он хотел выяснить, что за занимательную информацию шлет ТикТок каждые две минуты в виде зашифрованного архива, а также попытаться найти причины по которым приложение, которое просто транслирует короткие забавные видосы так невзлюбил Трамп лично, а также многие главы государств, таких как Индия, Австралия, стран ЕС и другие.

Собственно, для тех кому лень читать самостоятельно: ничего сверхъестественного ТикТок, конечно же, не собирает. Фактически, все данные сопоставимы с теми же данными, что собирает Инстаграм, Фейсбук, ВКонтакте и другие подобные им приложения. Эти данные нужны разработчикам для того чтобы они могли качественно таргетировать аудиторию и предлагать нам именно тех котиков, которые нам зайдут (не знаю как у вас, а я как не зайду в ТикТок, то вижу там только забавных котов).

А теперь информация для тех, у кого тоже стоит подобная задача.

Данные, которые можно собрать с устройства и как их можно использовать (тут я говорю как всегда в основном только про Android, с iOS все несколько сложнее):

Данные датчиков

⭐️ Акселерометр
⭐️ Свет
⭐️ Bluetooth
⭐️ GPS
⭐️ Микрофон
⭐️ Положение
⭐️ WiFi

Поведенческие паттерны

⭐️ Описание поведенческих паттернов с течением времени
⭐️ Прогнозирование результатов жизни
⭐️ Изучение систем социальных сетей
⭐️ Изучение установленных приложений
⭐️ Изучение параметров девайса

И это только часть того, что можно вытащить. На самом деле данных куда больше и я даже как-то работала на проекте, основная цель которого была предсказание дальнейших действий пользователя. То есть пользователь еще ничего не сделал, а мы уже знали, как он поступит в следующие несколько секунд.

Конечно, интересно знать, что можно вытащить с вашего девайса, но на самом деле вся фишка не просто в сырых данных, а в их анализе.

При анализе таких данных учитывается целый ряд факторов

⭐️ Как долго длилось обучение
⭐️ Какова частота дискретизации
⭐️ Сколько уникальных пользовательских данных удалось собрать
⭐️ Как именно используется устройство
⭐️ Как используется конкретное приложение

Знаю, выглядит жутко, особенно для параноика. Но бояться этого абсолютно не стоит, потому что какое бы приложение вы не открыли, оно все равно будет пытаться собрать о вас как можно больше информации. В таком мире мы живем уже давно и все равно этих данных недостаточно, компании всегда будут хотеть больше. Как можно больше. А раз есть спрос – будет и предложение.

Так что нет никакого смысла бояться ТикТока или любого другого подобного ему приложения. Если вам страшно – выкиньте всю электронику из вашего дома, переедьте на луну и наденьте шапочку из фольги. Хотя, учитывая нынешнюю помешанность на космосе, даже на луне вас не оставят в покое.

#заметки @paradisecurity
Недавно я поднимала тему встраиваемых трекеров в мобильных приложениях. Если вам интересно как отключить агрессивный сбор ваших данных и при этом пользоваться приложениями как и раньше, то прочитайте эту статью.

Кстати, у автора нет приглашения на хабре, если вам понравится статья, можете сделать его полноправным участником 🙂

#статьи @paradisecurity
Как я и говорила, начали делать стикеры. Варианты уже подъехали, так что можете оценить то, что есть.

Единственное, планирую делать стикеры анимированными, а аниматоры тоже хотят кушать 🥕

Если хотите помочь сделать хорошую анимацию, а заодно и поддержать канал, то можете задонатить на стикерпак. Там вы сможете указать свою идею или эмоцию, какую бы хотели видеть. Лучшие отберем и реализуем.

Чем больше соберем донатов, тем качественнее и больше стикеров сможем сделать! К тому же, мне будет просто приятно, ведь это значит что вы поддерживаете то, что я делаю 🙂

Кстати, можете оценить какой из уже реализованных прототипов вам больше нравится.
​​Вы думали разработчики вне политики? Ага, как же. Белый ты, черный, хоть фиолетовый. Твои предки никогда не владели рабами и вообще ты с Марса?

Не беда, называешь ветку master и попадаешь под санкции.

Делаешь приложение для блока нежелательных контактов и называешь его blacklist, попадаешь под санкции.

Думаешь ты crazy? Нет, ты под санкциями!

Теперь кодить придется с УВАЖЕНИЕМ, иначе тебя загрызут.

А давайте теперь серьезно. Насколько хорошо вообще может повлиять такая цензура на разработку? Может ли это хоть что-то изменить?

Когда я пишу код я не думаю ни о черных, ни о белых, даже о серых не думаю. Суть как раз в том что все из разных стран, говорят на разных языках и при этом могут работать сообща.

К чему это может привести? На мой взгляд только к тому, что развяжет руки Google блокировать все подряд и скидывать ответственность на разработчиков. Это перестало касаться только определенного субъекта, выплыло гораздо дальше за пределы Америки и накроет всех.

Цензура никогда хорошо не влияла ни на науку, ни на медицину. Всегда это приводило к тому что какая-то часть общества просто выпадала и сталкивалась с притеснениями.

Размытость определений и неопределенность правил не может привести ни к чему хорошему, кроме как к эксплуатации со злым умыслом.

Вы можете сказать, что это вас не заденет, что это все ерунда. Но это не так. Такие дела никогда не рассматриваются с точки зрения здравого смысла.

Я не говорю о том, что расизма и дискриминации не существует. Конечно, существуют и это очень плохо! Но бороться с этим нужно не способом порицания разработчиков, которые просто делают свою работу, запрета истории и причисления обычных слов к категории хуже матерной.

Я была бы счастлива, если бы это делало наш мир лучше. Но пока что я не вижу этого. Хотя в то же время именно радикализация способна хоть как-то изменить мировоззрение и поменять мир.

А как думаете вы?

Всем респект (по ссылке новая политика Android)

#заметки @paradisecurity
В нашем мире очень важно быть в курсе последних событий и технологий. А учитывая какими темпами развивается мобильная разработка в последнее время – это кажется просто нереальным. Если вы уже перестали понимать, что происходит, то эта небольшая статья точно для вас.

#статьи @paradisecurity
Сори, что пропала. Я тут приболела (пока что непонятно корона это или нет, но тест сдала). Да и ещё нынешние события, отголоски которых долетают до нас всех, угнетают. Даже удивительно, какого уровня нетерпимости успела добиться нынешняя белорусская власть, что ее ненавидит теперь весь мир, от Илона Маска и Джареда Лето до обычных людей из каждого уголка земли, кто увидел всю несправедливость происходящего.

Я знаю, что на мой канал подписаны белорусы. Я вам сочувствую и верю, что все это не зря и вы добьетесь желаемого.
Сейчас все компании уделяют большое внимание информационной безопасности. Этот запрос появился не из воздуха. Чем сложнее становятся технологии, чем они разнообразнее, тем больше багов и потенциальных уязвимостей в них появляется. А закрытие этих багов ведет к появлению еще больших проблем.

Мобильная безопасность – это довольно узкая тема, однако учитывая что сейчас вся наша коммуникация и информирование происходит именно через мобильные приложения, тем больше внимания ей будет уделяться. Так что прежде чем давать какому-то приложению доступ к вашим личным данным, подумайте несколько раз – а оно вам надо?
This media is not supported in your browser
VIEW IN TELEGRAM
Телеграм разослал всем белорусским пользователям опрос, за кого они голосовали на выборах президента. Более того, проголосовать пользователям не с белорусским номером за вариант кроме как “Я не из Беларуси” – невозможно. Это беспрецедентный случай и уже сейчас можно догадаться к чему это приведет в будущем.

А в будущем проголосовать за президента, депутата и в какой цвет будут красить скамейки во дворе из приложения будет таким же обычным делом, как сейчас мы вызываем такси или заказываем крылышки из KFC с доставкой в 20 минут.
Я кстати твиттер оживила. Да, это намек 😉
Скажите честно, Rolex или Android Wear?

Осенью обещают обновление Wear OS на базе Android 11. К слову, последнее обновление базировалось на основе Android 9, так что изменений должно быть много.

Что обещают:
🦄 На 20% ускоряет запуск приложений
🦄 Упроститься процесс сопряжения
🦄 Улучшения SysUI
🦄 Поддержка Qualcomm Snapdragon 4100/4100+
🦄 20-секундный таймер для мытья рук 😐
🦄 Новый интерфейс погоды
🦄 Улучшения библиотек Android Studio, Kotlin и Jetpack
🦄 Упрощение создания и тестирования приложений

Правда это всего лишь анонс без разглашения нюансов. К тому же, я бы посоветовала не забывать, что все это будет переноситься на железо, которое не производят разработчики и большинство функций, по крайней мере в первых версиях, будут точно недоступны.

Часы – это очень клевая штука, но по своему опыту я могу сказать, что использовать их по назначению выходит редко. Сейчас, когда у всех есть смартфоны, конкуренция приобрела специфический характер.

Конечно, есть люди, которым такие часы нужны, с ними очень удобно ходить в зал, бегать, быстро просматривать уведомления. Но так же очень много людей, для которых это совсем необязательный аксессуар. Иначе как объяснить такое пренебрежительное отношение Google к обновлению Android Wear?
​​Huawei никто не любит

Я помню как год назад отговаривала свою подругу от покупки Huawei, потому что уже тогда было ясно, к чему все придет в итоге. А шум не на пустом месте, ведь срок действия лицензии Huawei истекает, что угрожает обновлениям Android для поддерживаемых в настоящее время телефонов.

Прошло уже больше года с тех пор, как запрет в США вынудил Google отключить Huawei, но действующая и обновленная лицензия позволила двум компаниям работать вместе и продолжать поддерживать телефоны, уже находящиеся в руках потребителей, с помощью обновлений Android. Однако теперь эта лицензия находится под угрозой, и теперь у старых устройств неясное будущее.

Так что если у вас есть конкурент, за которым вы не можете угнаться, просто назовите его шпионом и лишите его всего... Вот так выглядит бизнес по американски.

Это медленная смерть Huawei и она будет сопровождаться мучительной агонией как самой компании, так и ее приверженных пользователей. И это невероятно несправедливо.

К слову, если вы дорожите своим Huawei, но хотите получать регулярные обновления, вы можете попробовать поставить на него LineageOS, насколько я знаю, некоторые девайсы будут вполне совместимы с этой системой.

Huawei, в свою очередь, должен пойти навстречу своим пользователям и дать возможность разблокировать загрузчик на всех моделях.
Цифровизация шла-шла, да не дошла

Знаете как в Москве люди получают права? Для того чтобы попасть на экзамен, нужно зарегистрироваться на Госуслугах. Вбиваешь все свои данные, платишь пошлину и вуаля – у тебя есть дата и время. Ты приезжаешь, торчишь весь день на улице пока тебя вызовут по спискам, сформированным по принципу божьей воли и, если повезет, сдаешь.

В общем вроде что-то даже сделано, не нужно больше названивать в отделение, чтобы записаться. Можно сделать это через сайт. И на этом спасибо.

А теперь как в Москве получают права. Казалось бы, все самое сложное позади. Ты молодец, сдал экзамены и счастливый прыгаешь зайчиком в отделение к 8 утра (открываются они именно в это время). И знаете что вам там скажут?

Усталый сотрудник поднимет на вас томный взгляд очей своих, под которыми будут лежать бледно серые синячки и скажет, что приехать нужно было к 6! Отстоять на улице очередь до 8, пока они откроются, получить ТАЛОНЧИК, а потом отстоять еще одну очередь пока дойдет очередь до твоего ТАЛОНЧИКА.

Иногда мне кажется, что ГИБДД создано, чтобы люди страдали. Чтобы ловили депрессию и понимали, насколько все вообще неважно и насколько они мелкие. ГИБДД беспощадно ко всем, мал ты или велик, богат или беден. Вы все будете участвовать в этой вечной агонии. И с этим ничего не поделать.
2025/07/05 21:46:47
Back to Top
HTML Embed Code: