
Маленькое приложение кажется неинтересной целью для злоумышленников — и именно поэтому его разработчики иногда относятся к защите слишком спокойно. В официальном молитвенном сервисе Click to Pray обнаружили критически слабый доступ к пользовательским данным. По оценке исследователя, под угрозой находились почти 720 тысяч аккаунтов.
Хуже самой ошибки выглядит реакция: сообщения о проблеме отправлялись нескольким контактам, но около шести месяцев оставались без ответа. Исправления начались только после публичного внимания.
Последовательный ID превратил базу в открытый каталог
API позволяло запрашивать данные по обычному числовому идентификатору пользователя. Когда номера идут подряд и отсутствует нормальная проверка доступа, злоумышленнику не нужно угадывать сложные значения.
В открытом виде могли возвращаться имена, адреса электронной почты, даты рождения и другая информация. Для кражи денег этого недостаточно, но для убедительного фишинга — более чем.
Отсутствие ограничения запросов увеличило масштаб
Сервис, по данным исследователя, не ограничивал частоту обращений. Это означало, что базу можно было перебирать автоматически, а не вручную открывать отдельные профили.
Здесь проблема уже архитектурная. Даже если один ответ кажется безобидным, массовая выгрузка сотен тысяч записей превращает её в полноценную утечку.
Пожилая аудитория особенно уязвима для фишинга
Часть пользователей религиозного приложения может хуже распознавать поддельные письма. Имя, дата рождения и знание используемого сервиса позволяют составить сообщение, которое выглядит доверительно.
Поэтому аргумент «паролей и банковских карт не было» слабый. Персональные данные часто служат первым шагом к более серьёзной атаке.
Молчание разработчиков стало отдельной уязвимостью
Безопасность зависит не только от кода, но и от процесса приёма сообщений. Исследователь должен получить подтверждение, а критическая проблема — понятный срок исправления.
Если письма игнорируются полгода, даже случайно найденная ошибка остаётся доступной всем. Этот случай напоминает: небольшому приложению нужны те же базовые правила защиты, что и крупному банку.
- Подробности
- Дата публикации 29.07.2026 00:05