Katılım
20 Aralık 2023
Mesajlar
217
Çözümler
4
Beğeniler
161
Yer
LOCAL KFC
Merhaba dostlar.

Uzun zamandır aklıma takılan ve tam olarak cevabını bulamadığım bir konu var.


Android telefonlara APK kurduğum zaman, uygulama güvenilir veya açık kaynaklı olsa bile içimde hep bir şüphe kalıyor. Bunun biraz da konu hakkındaki bilgi eksikliğimden kaynaklandığını düşünüyorum.


Araştırdığım kadarıyla Android’de uygulamalara ekranı okuma, erişilebilirlik, SMS yönetimi gibi kritik izinleri vermediğimiz sürece uygulamanın sisteme ciddi anlamda zarar vermesinin, banka hesaplarına veya kripto cüzdanlarına erişmesinin oldukça zor olduğu söyleniyor. Peki bu ne kadar doğru?


Örneğin açık kaynaklı uygulamalar var. Kaynak kodunu indirip Android Studio üzerinden kendimiz derleyebiliyoruz, kodu inceleyebiliyoruz veya yapay zekâ araçlarına kontrol ettirebiliyoruz. Buna rağmen insanın aklında yine de “Acaba gözden kaçırdığım bir şey var mı?” şüphesi kalıyor.


Asıl merak ettiğim konu şu: Bir APK yüklediğimizde hangi izinleri kesinlikle vermemeliyiz ve hangi noktalara dikkat edersek uygulamayı güvenli şekilde kullanabiliriz?


Mesela bir uygulamaya erişilebilirlik izni, ekranı okuma/yakalama izni, SMS izni veya cihazı yönetme gibi kritik yetkiler vermedik. Buna rağmen bu uygulamanın banka uygulamalarındaki bilgilerimizi, hesaplarımızı veya kripto cüzdanlarımızı ele geçirmesi mümkün mü?


Kısacası Android’in uygulama izolasyonu (sandbox) bizi ne ölçüde koruyor? Bir APK’nın gerçekten tehlikeli olabilmesi için kullanıcıdan mutlaka kritik bir izin alması mı gerekiyor, yoksa hiçbir önemli izin vermediğimiz bir APK da başka yöntemlerle ciddi zarar verebilir mi?
 
Son düzenleyen: Moderatör:
Bir mobile app dev. olarak söylüyorum bu dediklerimi öncelikle eğer herhangi bir şekilde izin vermediysen ve ya sistemin root atılamamış ise bu durumun olması çok zordur ama imkansız değildir nasıl olur sistem açığından (kernel açığı) yararlanarak sistemde kötü amaçlı(Diğer uygulama verilerine erişim Bankacılık gibi) işler yapabilir. Özellikle sadece APK dosyaları olarak bunu görmemek lazım Play Store üzerinden indirdiğimiz uygulamalar içinde güvenlik sorunları ile göz göze gelebiliriz bunun için uygulama izni verirken özellikle şu izinleri vermemeye dikkat edelim.
"Erişebilirlik, Diğer Uygulama Üzerinde Gösterme, SMS Okuma ve Yazma, Ekran Yakalama, Dosya verisine erişme (Görsel, Dosyalar).
Bu play store konusunda özellikle neden dikkat çekmek istedim çünkü bir ara; birinin telefonunda nasıl kaydedildiğin, whatsapp silinen mesajları görme vb saçma sapan uygulamalar ortada dönüyordu. Android Studio kullandığını söylemişsin buna nazaran söylüyorum
AndroidManifest.xml bakman lazım burada izinler alınır buradan kontrol edebilirsin, Dependencies kısmına bakabilirsin kod temiz gözükebilir ama eklenen açık kaynaklı kütüphane ve ya API sistemin için sistemini izlenmeye neden olabilir.

Yapay Zeka araçları ile uygulama kaynak kodlarını atarak güvenlik sorunu yaratıp yaratmadığını kontrol edilebilir.
 
Hocam bu tip durumlarda ben uygulamanın işlevine bakıyorum. Mesela uygulama bir film izleme uygulaması ise mesajlara erişmesinin gereği yok. O yüzden kısıtlıyorum direkt.