Mới đây, Nhà Trắng ra mắt ứng dụng chính thức trên iOS và Android, hứa hẹn mang đến "quyền truy cập chưa từng có" vào chính quyền Trump. Tuy nhiên, ngay sau khi phát hành, ứng dụng này bị chỉ trích dữ dội vì yêu cầu quyền hạn quá mức. Một chuyên gia bảo mật đã giải mã file APK và phát hiện nhiều vấn đề nghiêm trọng.
GPS theo dõi người dùng mỗi 4,5 phút
Ứng dụng được xây dựng bằng React Native và Expo SDK 54, với backend WordPress qua REST API tùy chỉnh. Điều đáng lo là mã nguồn có tích hợp sẵn pipeline theo dõi GPS: nó lấy tọa độ mỗi 4,5 phút ở chế độ nền trước và 9,5 phút ở chế độ nền. Dữ liệu vĩ độ, kinh độ, độ chính xác và thời gian được gửi lên máy chủ OneSignal. Quyền vị trí không được khai báo trong AndroidManifest mà được hardcode qua runtime request trong SDK OneSignal. Dù chỉ kích hoạt khi nhà phát triển bật server-side và người dùng cho phép, nhưng cơ chế này vẫn sẵn sàng hoạt động.
Code tải từ GitHub cá nhân, không có SSL pinning
Ứng dụng còn tải JavaScript từ một trang GitHub cá nhân không rõ danh tính để nhúng YouTube. Nếu tài khoản đó bị tấn công, mã độc có thể chạy bên trong WebView của ứng dụng. Ngoài ra, không có chứng chỉ SSL pinning, khiến dữ liệu dễ bị chặn trên WiFi công cộng hoặc proxy công ty. Ứng dụng cũng chèn JavaScript và CSS vào mọi trang trong trình duyệt tích hợp, vô hiệu hóa cookie consent, biểu ngữ GDPR, tường đăng nhập và paywall. Thậm chí còn để lại địa chỉ localhost đến Metro bundler trong bản production.
Đây là một cơn ác mộng bảo mật thực sự. Dù bạn có quan điểm chính trị thế nào, ứng dụng này không đáng tin cậy để cài đặt. Vụ việc một lần nữa nhấn mạnh tầm quan trọng của kiểm soát dữ liệu và công nghệ an toàn trong thời đại AI và ứng dụng di động.






