Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    OWASP Mobile Top 10 - уязвимости мобильных приложений

    incom.by
    —
    Статьи
    —
    "ИБ"
    —OWASP Mobile Top 10 - уязвимости мобильных приложений
    OWASP Mobile Top 10 - уязвимости мобильных приложений
    ИБ
    26 мая 2026

    Разработчики часто думают, что мобильное приложение - это просто красивый интерфейс для веб-сайта, завернутый в мобильную оболочку. Из-за этого заблуждения безопасность смартфонов и планшетов долгое время финансировалась по остаточному принципу. В итоге мы получили волну взломов, когда через обычный Android-смартфон хакеры умудряются пролезать глубоко во внутренние банковские системы или воровать персональные данные миллионов клиентов.

    Консорциум OWASP регулярно выпускает рейтинг Mobile Top 10, который наглядно показывает, где именно программисты чаще всего совершают критические ошибки. Особенности мобильных платформ создают уникальные векторы атак, которые невозможно перекрыть стандартными серверными методами защиты. Давайте разберем самые болезненные точки этого рейтинга и посмотрим, как обезопасить мобильный софт и его серверную часть.

    В чем принципиальное отличие от веб-безопасности

    Когда пользователь заходит на обычный сайт, весь исполняемый код и база данных остаются на стороне защищенного сервера компании. На компьютер клиента прилетает только готовая картинка. В мобильной индустрии правила игры полностью меняются.

    Вы буквально отдаете свое приложение в руки потенциального злоумышленника. Хакер может скачать файл установки, распаковать его, декомпилировать обратно в исходный код и внимательно изучить логику работы. Более того, приложение запускается в недоверенной среде смартфона, где могут быть установлены вирусы, шпионские модули или открыты права суперпользователя (Root/Jailbreak).

    Если веб-безопасность строится вокруг защиты периметра сервера, то в мобильном секторе приходится защищать само приложение, которое работает на чужом и потенциально враждебном устройстве.

    Разбор критических уязвимостей мобильного софта

    Одной из самых частых и опасных проблем остается небезопасное хранение данных на устройстве (Insecure Data Storage). Разработчики ради скорости работы часто кэшируют в память телефона всё подряд: токены авторизации, личные сообщения, историю транзакций и даже незашифрованные пароли.

    Они надеются на встроенную песочницу операционной системы, которая должна изолировать приложения друг от друга. Но если злоумышленник получит физический доступ к телефону или заразит его специализированным трояном, вся эта конфиденциальная информация мгновенно утечет через обычное копирование локальных баз данных SQLite.

    Параметр Уязвимость кода приложения Риски для бизнеса
    Небезопасное хранение Запись токенов и паролей в логи или незашифрованные локальные базы Утечка персональных данных при краже или заражении устройства
    Слабая аутентификация Проверка пин-кода локально на телефоне без запроса к серверу Обход блокировки приложения через подмену памяти
    Модификация кода Отсутствие проверки целостности бинарного файла Создание пиратских клонов приложения со встроенными вирусами

    Вторая системная беда - это модификация кода и реверс-инжиниринг. Если бинарный файл не защищен специализированными утилитами (обфускаторами), хакер легко разберет его до голого исходного кода. После этого он может встроить туда вредоносный функционал, изменить алгоритм проверки подписки, пересобрать приложение и залить его на неофициальные маркетплейсы под видом бесплатной премиум-версии.

    Нельзя забывать и про небезопасные каналы связи. Приложения часто забывают проверять SSL-сертификаты серверов, к которым они подключаются. Когда пользователь заходит в приложение через публичный Wi-Fi в кафе, злоумышленник с помощью атаки Man-in-the-Middle может перехватить весь трафик, подменить ответы сервера и украсть доступы.

    Как защитить серверную часть мобильного софта

    Мобильное приложение никогда не работает само по себе, оно постоянно общается со своей серверной частью через программные интерфейсы. И если бэкенд дырявый, то никакая защита самого смартфона не спасет компанию от катастрофы.

    Вся логика проверок должна находиться исключительно на сервере. Нельзя доверять ни одному байту информации, который прилетает от мобильного клиента. Если приложение отправляет запрос на перевод денег, сервер обязан заново проверить баланс, права пользователя и актуальность сессии, а не просто слепо выполнить команду, потому что «смартфон прислал правильный JSON».

    Всю серверную инфраструктуру, обрабатывающую запросы от мобильных клиентов, необходимо разворачивать внутри надежного и контролируемого контура (on-premise). Использование локальных отказоустойчивых гипервизоров позволит вам разграничить сетевые потоки и изолировать базы данных от прямого доступа из интернета. Перед серверами приложений обязательно должен стоять шлюз API Gateway, который будет жестко фильтровать входящий трафик, отсекать автоматические сканеры и блокировать подозрительную активность.

    Мобильная безопасность - это всегда комплексная история. Нельзя надеяться только на красивый код или только на мощный серверный брендмауэр.

    Используйте криптографическое шифрование для всех данных, которые приложение сохраняет на флеш-память телефона. Всегда включайте обфуксацию кода перед публикацией в магазины приложений, чтобы усложнить жизнь хакерам. И самое главное, относитесь к мобильному приложению, как к потенциально скомпрометированному источнику, проверяя каждый его шаг на своих локальных серверах.

    Частые вопросы

    Зачем защищать код приложения, если все данные лежат на сервере?

    Защита кода нужна для того, чтобы хакеры не смогли расковырять логику работы ваших протоколов и найти скрытые уязвимости бэкенда. Если исходный код приложения чистый и понятный, злоумышленник быстро поймет, как устроены ваши запросы к базе данных, какие заголовки вы используете для авторизации и где находятся слабые места в бизнес-логике, которые можно атаковать напрямую в обход мобильного интерфейса.

    Помогает ли встроенное шифрование Android и iOS защитить данные?

    Оно защищает данные только тогда, когда телефон заблокирован. Как только пользователь вводит пин-код, операционная система расшифровывает разделы памяти для работы. Если в этот момент на устройстве активно вредоносное ПО с правами суперпользователя, оно получит доступ ко всем файлам приложения в обход системной защиты. Поэтому критичные данные (токены, ключи) нужно шифровать дополнительно на уровне самого приложения.

    Как правильно организовать проверку SSL-сертификатов в мобильном софте?

    Для этого используют технологию SSL Pinning. В код мобильного приложения жестко зашивается слепок (хэш) оригинального сертификата вашего сервера. При каждом подключении приложение сравнивает сертификат из сети с тем, что зашит внутри кода. Если хакер попытается подменить сертификат в публичной сети Wi-Fi для перехвата трафика, приложение мгновенно разорвет соединение и заблокирует передачу данных.

    • Комментарии
    Загрузка комментариев...
    Назад к списку

    • ИБ 45
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 36
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    API Chat2Desk ar backup BD-LAN bim Building Information Modeling CCTV Chat2Desk ChatGPT бот CNN CVE DAM/DBF DATA MASKING ecommerce Facebook H3C CAS ip-камеры ips IT Kaspesky MAIPU MFA MITRE ATT&CK OpenAI PACS PAM Physical Access Control System recovery SecurOS soc SOC-центры Start AWR Systeme Electric Telegram-бот TI-платформа UPS UserGate UTM vinchin VoIP-устройства vr Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация продаж автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства биометрическая идентификация в школе бот без кода бот с нейросетью вебинар видеоаналитика видеоаналитика с ИИ видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных выбор сервера Гарда БД Гарда Технологии гипервизор горячий коридор диспетчеризация защита баз данных защита данных защита персональных данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM информационная безопасность как выбрать сервер кибератаки кибербезопасность кибербезопасность для бизнеса киберугрозы контроль доступа в школе контроль санитарных норм контроль СИЗ Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск менеджеры паролей мессенджер с интеграцией мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охрана труда на производстве ошибки при выборе сервера парковочные системы партнер промышленная безопасность распознавание лиц регуляторные требования резервное копирование резервное питание сервер Беларусь сервер для бизнеса сервер для виртуализации сервер для искусственного интеллекта сервер для компании сервер для машинного обучения сервер под ключ серверы для нейросетей сетевая безопасность сетевая инфраструктура система безопасности казино система контроля доступа система контроля и управления доступом система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы интеграции системы охлаждения СКУД СКУД для школ СХД увеличение конверсии удержание клиентов умная школа управление инцидентами управление уязвимостями фишинг центры обработки данных цифровая безопасность цифровая гигиена цифровая школа цифровой ассистент цифровой контроль охраны труда ЦОД чат-бот для VK чат-бот для WhatsApp чат-бот для бизнеса чат-боты чат-боты WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог