Компания AppSec Solutions представила отчет о защищенности мобильных приложений российских разработчиков по итогам 2025 года. Изучались ключевые классы уязвимостей и их распространенность.
Авторы проанализировали около 1,3 тыс. приложений для Android по 19 категориям, которые были разделены на две группы: для бизнеса и для личного использования. Рассматривались 74 типа дефектов безопасности.
Ключевые выводы:
- 84% проанализированных приложений содержат критические уязвимости или высокого уровня критичности. На критические приходится 19,1 тыс., на высокий уровень — около 4 тыс., на средний — 7,4 тыс., на низкий — 3,5 тыс. уязвимостей;
- самые уязвимые сегменты — игры, стриминговые платформы, финансы, приложения для бизнеса, СМИ, доставка еды и доски объявлений;
- в приложениях для организаций обнаружено 29,9 тыс. уязвимостей. Больше всего проблем высоких уровней критичности выявлено у стриминговых платформ (2,4 тыс.) и финансов (1,9 тыс.);
- в приложениях для личного использования обнаружено почти 19 тыс. уязвимостей. Чаще всего проблемы высоких уровней критичности выявлялись в играх (2,4 тыс.) и досках объявлений (1,5 тыс.);
- к главным категориям уязвимостей отнесены хранение чувствительной информации, конфигурация приложений, применение небезопасной криптографии, некорректное использование сторонних сервисов, проверка окружения, недостатки валидации и санитизации, сетевое и межпроцессное взаимодействие;
- согласно документу угрозы растут быстрее, чем зрелость защиты. Ключевым источником риска считаются проблемы с хранением данных. К отдельным зонам угроз причисляются цепочки поставок: сторонние SDK для аналитики, рекламы и платежей расширяют поверхность атаки;
- новым источником уязвимости называется ИИ и вайб-кодинг. Как считают авторы, ИИ-ассистенты ускоряют разработку, но привносят типовые ошибки;
- как говорится в отчете, регуляторные требования в России переводят защищенность мобильных приложений в обязательный элемент жизненного цикла ПО.