Как безопасно пользоваться приложениями для аренды велосипедов и самокатов?
Роскачество назвало главные уязвимости приложений для аренды самокатов и велосипедов.
Рынок аренды самокатов очень быстро растет в России: до конца текущего года прогнозируется его увеличение на 300% (около десяти миллиардов в рублях). Также увеличивается и количество пользователей приложений для аренды велосипедов и самокатов. Эксперты Роскачества оценили информационную безопасность таких приложений.
Как работают сервисы?
Схема работы не сложная. Большинство приложений работают по одинаковому принципу:
- нужно скачать мобильное приложение и пройти процесс регистрации;
- выбрать способ оплаты и тариф, если это предусмотрено в сервисе;
- найти на карте ближайшую базу или самокат;
- подойти к транспортному средству и активировать его, следуя инструкции в приложении.
Политика конфиденциальности
Роскачество и юристы из АНО «ПравоРоботов» проанализировали политику конфиденциальности. Изучались 68 приложений: 34 для iOS и 34 для Android. В исследование попали приложения, которые на момент тестирования предоставляли возможность аренды микромобильного транспорта, работающие в столице и в регионах.
![](https://static1-repo.aif.ru/1/fe/1786720/6e49f380ef0ab806657d9444a51327b1.jpg)
Безопасность приложений оценивалась по восьми критериям: запрос минимально необходимых пользовательских данных; запрос необходимых разрешений; безопасность передачи данных приложения; безопасность передачи пользовательских данных; согласие на обработку и хранение данных; ссылка на политику конфиденциальности; сложность пароля; удаление аккаунта
Приложения для Android также были проверены на наличие потенциальных уязвимостей с помощью анализатора уязвимостей Solar appScreener.
Результаты исследования
Все сервисы, кроме двух, дают доступ в приложение по одноразовым SMS-кодам. Это повышает надежность и исключает возможность под учетной записью аренды велосипеда или самоката другими людьми. Более низкий уровень безопасности продемонстрировали только сервисы «ВелоБайк - городской велопрокат Москвы» и «Велобайк Мультигорода». Эти приложения присылают разовый логин, который не меняется со временем.
Расширенные персональные данные запрашивает 21% приложений.Rusharing, e-motion, ZEVS, e-GoGo, Flyfer, Берисамокат, Bike&Go требуют имя и фамилию. E-motion оказалось единственным приложением, которое попросило при регистрации фото паспорта или водительского удостоверения, но этот этап можно пропустить при регистрации.
![](https://aif-s3.aif.ru/images/023/832/368593d4e60e4c2aa94105ba2f623842.jpg)
Удалить свой аккаунт не позволяет ни одно из приложений, кроме Whoosh. Но это можно сделать, если обратиться в службу поддержки сервисов. Также все приложения показали безопасную передачу данных пользователя, что говорит о надежности платежных и персональных данных при использовании приложений, согласие на обработку которых запрашивают также все сервисы.
![](https://static1-repo.aif.ru/1/88/1786781/d5633362279fa150875b6e0a5650c464.jpeg)