10 января 2024 пользователи 2ГИС на Android начали получать системное сообщение на своих устройствах о том, что 2ГИС — приложение вредоносное, опасное для устройства и личных данных. Это не так — 2ГИС всегда соблюдал все правила и продолжает это делать.
Как приложение попадает в стор
У каждого стора есть свои правила. Если приложение их не нарушает, то после ревью оно публикуется, и всё ок. В последнее время Google Play свои правила ужесточил, чтобы бороться с действительно вредоносным ПО, которое пытается навредить устройству или украсть личные данные пользователя.
В Google Play нас нет с лета, и всё это время мы выкладываем 2ГИС в альтернативных сторах для Android: RuStore, Huawei AppGallery, Samsung Galaxy Store и других. Обычно, когда версия проходит ревью в сторе, наши разработчики получают обратную связь: есть такая-то проблема, пофиксите её, и мы выложим приложение. То есть в любой подобной ситуации мы понимаем, где искать ошибку или хотя бы примерно понимаем, какое правило нарушили, куда копать. Сейчас ситуация в корне иная.
Какой конкретно Google присылает сообщения
Итак, мы делаем приложение на операционную систему Android. Компания Google владеет этой операционной системой и влияет на то, какие приложения эта ОС считает вредоносными, а какие нет. Это не относится к магазину Google Play: магазин присылает уведомления об ошибках разработчикам перед публикацией приложения, Google шлёт системные сообщения пользователям. То есть мы узнаём о проблеме «из газет» — от наших пользователей.
Дальше в нашем расследовании появляется Google Play Protect (Google Play Защита) — система, которая сканирует ваше устройство на наличие потенциально опасных приложений из сторонних источников (то есть не из Google Play). Как часто это происходит и с какой регулярностью, делается это автоматически или вручную, Google не раскрывает. У нас есть предположение, что 8 января что-то поменялось во внутренних правилах Google — именно с этого времени пользователи начали получать ошибочные уведомления о «вредоносности».
Что вредоносного обнаружено
С 10 января мы погружены в ситуацию и разбираемся, какой функционал ошибочно могли признать вредоносным.
В сообщении, которое получают пользователи, написано, что 2ГИС хочет получать доступ к вашим СМС, фотографиям, аудиозаписям и журналам звонков. Это и так, и не так одновременно.
Мы запрашиваем пермишны — разрешения — для того, чтобы пользователь сам разрешил себе пользоваться определёнными фичами телефона. Это доступы к разным участкам системы. Их всегда можно отключить или включить обратно. Так делает очень много приложений, вы наверняка давали разрешение или, наоборот, запрещали доступ к этим же функциям для других приложение на вашем устройстве. Что это за фичи и функции:
- Микрофон — в 2ГИС вы можете давать команды голосовому помощнику.
- Звонки — если хотите звонить в организации прямо из приложения, просто нажав на телефон в карточке. Доступ к журналу звонков мы не запрашиваем.
- SMS используем для кодов авторизации в приложении. Мы имеем доступ только к своим СМС, ни к каким другим сообщениям на устройстве доступа у нас нет.
- Местоположение, чтобы корректно работал навигатор и функция «Друзья на карте».
- Контакты, чтобы вы могли находить друзей и знакомых в приложении.
- Фото и видео, чтобы публиковать их в отзывах.
Эти фичи были в 2ГИС всегда. Ничего не поменялось ни 8, ни 10 января.
Что мы делаем
Мы ищем причину. Сейчас пробуем выключать фичи по очереди, чтобы понять, где Google обнаружил ошибку. Из основного приложения 2ГИС на Android убраны:
- Работа с адресной книгой (использовалось для соцграфа: отзывы знакомых, добавления друзей); android.permission.READ_CONTACTS
- Автоматическое подставление из SMS-кода подтверждения регистрации пользователя (SMS читались через библиотеку Google, мы не добавляли пермиссий).
- Звонок в один клик: android.permission.CALL_PHONE
Из бета-версии убрали работу с адресной книгой (android.permission.READ_CONTACTS).
Не нужно удалять приложение. Если вы беспокоитесь, всегда можно ограничить доступ приложения к системным настройкам (например, убрать «крыжик» с микрофона, если не пользуетесь голосовым вводом) и продолжить пользоваться.
Если уже удалили, скачать заново можно на сайте apk.2gis.ru (наш официальный) или в альтернативных сторах: RuStore, Xiaomi Getapps, Samsung Galaxy Store, RuMarket и Huawei AppGallery.
Что почитать по теме:
- Официальный телеграм-канал 2ГИС
- Страница на официальном портале https://help.2gis.ru/, добавляем туда свежие новости в реальном времени
- Google готовит приложение для расшифровки почерка врачей
- Google и Apple удалили приложение «Навальный», в котором был блок с «Умным голосованием»
- Знаменитостей лишили макияжа с помощью специального фильтра
- Убойные скриншоты из приложения 2ГИС, которые поднимают настроение за секунду
- С 1 января WhatsApp перестанет работать на смартфонах со старыми операционными системами
Могу утешить команду этой ГИС, не только об них одних.
У меня полно приложений не с гугл-плей, на рабочем планшете наверное вообще большая часть не от гугла.
4PDA наше все
Короче отключаешь эту гугл-защиту и живешь дальше.
PS банковские приложения и госсулуги на телефон не ставлю
Все просто: вы даете разрешение на микрофон;
Ожидание: "Микрофон в 2ГИС вы можете давать команды голосовому помощнику."
Реальность: У 2ГИС появляется доступ к микрофону, который записывает и передает куда то данные.
Местоположение:
Ожидание "Местоположение, чтобы корректно работал навигатор и функция «Друзья на карте»".
Реальность, в программе добавляется алгоритм который записывает и передает всю историю вашей геолокации
И так с любыми разрешениями, Google Play Protect построена так, чтобы вычислять вот такие "скрытные" возможности программ.
Наверное потому что это их" магазин" и они в их праве делать все, что пожелают.
"Не хочу, чтоб Ваша продукция была у меня в магазине" - это демократия, свобода рынка, право выбора и т.д.
"Ваша продукция "г@вно" и поэтому я не хочу, чтоб Ваш товар был у меня в магазине" - это уже обвинение в плохом качестве и оно требует доказательств.
Если я не права, то жду аргументации.
Не задумывались о том, что у владельцев приложения у самих рыльце в пушку
Совпадение? Не думаю!
PS а так, верх глупости верить отзывам на яндексе, гугле и гисе
нормально всегда работал, никаких с ним проблем, полезнейшая штука, каждый день ей пользуюсь
заколебали мудаки из гугл искать везде подлянки, тем более в 2гис