Еще раз о новом мобильном приложении Пикабу и безопасности пользователей

В ответ на: Этот пост от @dinikin

Вставлю свои пять копеек как программист и человек, который занимается поиском уязвимостей НЕ ТОЛЬКО на сайтах.

Прежде чем обвинять кого-то в массовом складировании логинов и паролей от аккаунтов, для начала стоит подучить матчасть.

Отсутствие API пикабу совершенно не означает, что всё взаимодействие мобильного приложения с сайтом завернуто на сторонний сервер. Единственный код, который взаимодействует НЕ с pikabu.ru - это код, который обращается к удаленному парсеру постов (ибо это весьма затратное дело для мобильного устройства).

Рассмотрим то, как это приложение авторизуется на Пикабу.
Вот код сего метода: Pastebin

Вкратце поясню происходящее:

1. Мобильное приложение получает специальный токен для защиты от межсайтовых запросов (CSRF) с pikabu.ru (не с чужого сервера, а именно с pikabu.ru!), без него сервер не примет ни один запрос.
2. Мобильное приложение делает запрос авторизации к pikabu.ru, максимально копируя запрос браузера (такой же вы можете увидеть в отладчике браузера при авторизации), заметьте, снова только pikabu.ru и никаких сторонних ресурсов!
3. Приложение сохраняет полученный идентификатор сессии и все дальнейшие запросы делает ИСКЛЮЧИТЕЛЬНО к pikabu.ru

Так вот, не подскажете-ли вы, уважаемый @dinikin, на каком из данных этапов приложение ворует логины и пароли и злостно передает их негодяям-разработчикам? Быть может вы воспользуетесь всем известным ПО (например, dex2jar+jad), получите код приложения и вернетесь с аргументами?

Возникает другой вопрос: быть может это не разработчики неквалифицированные, а @dinikin?
Автор поста оценил этот комментарий
И все же, нет ли возможности перехватить Л\П 3 ими лицами? Допустим, с целью подбора пароля к другим ресурсам.
раскрыть ветку
Автор поста оценил этот комментарий
Вот печаль... украдут пароли с пикабу... нашли за что переживать.
1
Автор поста оценил этот комментарий
да ладно, в пикабу уязвимостей выше крыши. например, есть достаточно очевидная возможность с помощью своего сервера узнать логин любого человека. а может, и больше. админу, правда, пофиг
DELETED
Автор поста оценил этот комментарий
Не смотрел приложение, но если в нем выполняется ввод данных авторизации, которые потом приложение использует как угодно, в том числе и для авторизации на сайте, то и делать с данными сможет что угодно. Вы просто имеете в виду, что прямо сейчас ничего не воруется. Не сейчас, так потом, проблема чтоли? Тут факт в наличии уязвимости персональных данных пользователей, а пострадают они или нет - вопрос времени
раскрыть ветку
Автор поста оценил этот комментарий
Объясните человеческим языком о чём пост, спасибо :D