PayPal перестал запускаться на GrapheneOS из-за ложного срабатывания защиты

· Безопасность
Приложение PayPal стало аварийно завершаться на защищённой ОС GrapheneOS, сообщая о «нарушении политики безопасности: root». При этом сама система не имеет root-доступа, а обходной путь нашёлся почти сразу.

cover.svg

Пользователь GrapheneOS под ником leumon сообщил на Hacker News, что мобильное приложение PayPal отказывается работать на его смартфоне. При запуске оно падает с исключением RootDetectionSecurityException и сообщением о «нарушении политики безопасности: root». Иными словами, механизм защиты приложения счёл устройство скомпрометированным.

Парадокс в том, что GrapheneOS — это ориентированный на приватность и безопасность форк Android, который по умолчанию вообще не даёт root-доступа: он работает с заблокированным загрузчиком, проверенной загрузкой и, в отличие от microG-сборок, использует настоящие сервисы Google Play. То есть детектор «взлома» сработал на системе, которая объективно защищена лучше многих штатных прошивок.

Не запрет, а ложная тревога

Судя по обсуждению, громкий заголовок «PayPal блокирует GrapheneOS» вводит в заблуждение. Разработчики, знакомые с технологиями RASP (самозащита приложений в рантайме), отмечают, что такие проверки нередко опираются на косвенные признаки — например, на попытки динамической загрузки кода. Именно функции усиленной защиты GrapheneOS, по всей видимости, и спровоцировали ложное срабатывание.

Подтверждает это и практика: часть пользователей вообще не столкнулась с проблемой, а сам автор темы быстро нашёл обходной путь. Достаточно отключить опцию «Secure app spawning» (безопасный запуск приложений) — или включить режим совместимости защиты от эксплойтов, разрешив динамическую загрузку кода. После этого приложение снова работает. Есть предположение, что сбой связан с недавним обновлением PayPal и новой проверкой, которую либо доработает сам сервис, либо обойдёт команда GrapheneOS.

Знакомый сюжет

Обсуждение быстро вышло за рамки конкретной ошибки. Участники вспомнили давнюю претензию к финансовым приложениям: почему устаревшая на несколько лет прошивка с десятками незакрытых уязвимостей считается «доверенной», а свежая система с ежедневными обновлениями — нет. Прозвучал и резонный контрдовод: у PayPal свой периметр угроз, и заблокировать всё, что не удаётся достоверно проверить, для крупного платёжного сервиса проще, чем разбираться с каждым нишевым случаем.

Отдельно пользователи отмечают: интересно, изменится ли отношение производителей приложений к GrapheneOS, когда Motorola начнёт выпускать смартфоны с этой системой из коробки. Пока же практический совет для тех, кто столкнулся с падением, прост — поправить настройки защиты от эксплойтов или пользоваться веб-версией PayPal, которая продолжает работать.


Источник: Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.