Веб против мобилки в гонке безопасности
📊 Веб против мобилки — кто проигрывает в гонке безопасности
OWASP обновила рейтинги угроз для веба и мобильных приложений, и картина предсказуемо печальная. Нарушения контроля доступа лидируют в веб-приложениях третий год подряд — выявляются в 90% протестированных систем. В мобильных приложениях небезопасное хранение данных остается хроническим: токены в SharedPreferences, API-ключи зашиты в APK, Firebase без правил доступа.
Общие проблемы платформ одинаковы: слабая аутентификация, криптографические ошибки, инъекции. Но механика различается кардинально. В вебе атакующий бьет по серверной логике через HTTP-запросы, в мобилке — восстанавливает код APK и атакует локальное хранилище. По данным habr_infosec, средняя стоимость утечки достигла 4,88 млн долларов при времени обнаружения 194 дня.
Уникальные веб-угрозы сосредоточены вокруг CI/CD и наблюдаемости — ненадежный дизайн архитектуры, сбои целостности в конвейерах, отсутствие логирования. Мобильные приложения страдают от обратного инжиниринга, небезопасной связи и недостаточной защиты от подделки.
Вижу одну закономерность: веб-разработчики боятся внешних атак, мобильные — внутренних. В итоге веб защищают периметр и забывают про RBAC, а в мобилке шифруют трафик и оставляют токены в открытом виде локально. Обе стороны решают не ту проблему.
#OWASP #WebSecurity #MobileSecurity #AppSec