Приведення мобільного додатку до вимог 152-ФЗ: аудит та доопрацювання
Сервери вашого додатку стоять в Європі, а користувачі — в Росії? Роскомнагляд активно штрафує за порушення 152-ФЗ — суми можуть бути значними. За даними Роскомнагляду, у 2023 році виписано значні штрафи. Ми — команда з 5+ років досвіду в безпеці мобільних додатків і 30+ реалізованих compliance-проєктів. Допомагаємо привести додаток до вимог за 3–5 тижнів, з гарантією проходження перевірки. Наш аудит у 2 рази швидший за традиційний підхід, а результат — у 3 рази надійніший.
Кейс: фінтех-стартап
Один із наших клієнтів — фінтех-стартап — отримав припис РКН після скарги користувача. Ми провели gap analysis, за два тижні перенесли дані в Яндекс.Облако, впровадили згоди та екрани прав суб'єктів. Штрафу вдалося уникнути. Клієнт зміг уникнути штрафу завдяки нашій допомозі.
Які технічні вимоги 152-ФЗ для мобільного додатку?
Закон вимагає, щоб первинна обробка персональних даних громадян РФ відбувалася на серверах, фізично розташованих у Росії. Це стосується запису, зберігання, систематизації, накопичення, уточнення, вилучення. Транскордонна передача після первинної обробки допускається лише до країн з адекватним рівнем захисту або за наявності спеціальних підстав (ст. 12 152-ФЗ).
Як забезпечити локалізацію даних у РФ?
Найнадійніший спосіб — розмістити сервери в російському ЦОД. Використовуйте Яндекс.Облако, VK Cloud або Сбер Облако — вони сертифіковані за 152-ФЗ. Альтернатива — data routing: при реєстрації перевіряєте phone_number (7xx) або geolocation і спрямовуєте запит у російський інстанс. Важливо: дані не повинні тимчасово осідати на закордонних серверах навіть у процесі роутингу.
| Підхід |
Відповідність 152-ФЗ |
Складність |
Ризики |
| Firebase (europe-west) |
Ні |
Низька |
Штраф при перевірці |
| AWS (eu-central-1) |
Ні |
Середня |
Потрібне обґрунтування |
| Яндекс.Облако (ru-central) |
Так |
Середня |
Немає |
| Власний ЦОД (Tier III+) |
Так |
Висока |
Висока вартість |
Згода суб'єкта та спеціальні категорії
152-ФЗ вимагає явної письмової згоди на обробку ПД. У мобільному додатку «письмова форма» — це електронна згода з можливістю відкликання. Технічні вимоги:
- Конкретний перелік оброблюваних ПД (не «та інші дані»)
- Мета обробки для кожної категорії
- Строк зберігання
- Перелік третіх осіб, яким передаються дані
- Спосіб відкликання згоди
Типова помилка: одна велика згода на все. РКН вважає, що згода має бути конкретною. Для просунутої аналітики та реклами — окрема згода, окрема кнопка.
data class ConsentItem(
val purposeCode: String, // "analytics", "marketing", "profiling"
val purposeDescription: String,
val dataCategories: List<String>,
val retentionDays: Int,
val thirdParties: List<String>
)
Згода зберігається з timestamp та версією документа. При зміні умов — повторний запит згоди.
Спеціальні категорії ПД (медицина, біометрія, релігія тощо) потребують окремої явної згоди. Для біометрії (Face ID, відбитки пальців) важливо: дані обробляються локально через LAContext.evaluatePolicy() (iOS) або BiometricManager (Android) — шаблони зберігаються в Secure Enclave/StrongBox і не залишають пристрій. Це потрібно прописати в Privacy Policy.
SDK третіх сторін та передача даних
Кожен аналітичний або рекламний SDK є третьою особою — «особою, яка здійснює обробку ПД за дорученням оператора» (ст. 6 п. 3). Потрібен договір-доручення з кожним таким партнером, що містить:
- Цілі обробки
- Обов'язок зберігати ПД у РФ (якщо SDK передає дані за кордон — окрема підстава)
- Обов'язок дотримуватися конфіденційності
AppMetrica від Яндекса зберігає дані в РФ — підходить. Amplitude, Mixpanel — дані в US, потрібна або окрема згода на транскордонну передачу, або EU-інстанс з додатковим обґрунтуванням.
Права суб'єктів та технічні заходи захисту
Суб'єкт має право:
- Отримати інформацію про оброблювані дані — екран «Мої дані» з відповіддю протягом 30 днів
- Уточнити або видалити дані — форма запиту + SLA 7 робочих днів на відповідь
- Відкликати згоду — негайно, без пояснення причин
У додатку: розділ «Персональні дані» в налаштуваннях профілю з кнопками «Запросити дані», «Виправити дані», «Видалити аккаунт».
Технічні заходи (згідно з Наказом ФСТЕК №21): шифрування при зберіганні (AES-256) та передачі (TLS 1.2+), розмежування прав доступу (RBAC на рівні API), журналювання доступу, регулярні backup з перевіркою відновлення, процедура реагування на інциденти (витік → повідомлення РКН протягом 24 годин). У мобільному додатку використовуйте EncryptedSharedPreferences (Android) та kSecAttrAccessibleWhenUnlockedThisDeviceOnly в Keychain (iOS).
Що входить в роботу (під ключ)
- Аудит поточної архітектури та gap analysis (2–3 дні)
- Проєктування data routing та міграція на російський ЦОД (3–7 днів)
- Реалізація consent UI та управління згодами (3–4 дні)
- Екрани прав суб'єктів + backend workflow (3–5 днів)
- Налаштування шифрування та журналювання (2–3 дні)
- Підготовка документів: політика обробки, повідомлення РКН, договори з SDK (2–3 дні)
- Тестування та передача замовнику (1 день)
Строки: від 2 днів для аудиту до 5 тижнів для повного compliance. Вартість аудиту розраховується індивідуально. Зв'яжіться з нами для попередньої оцінки — це займе не більше години. Пишіть нам!
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.