Этот документ касается только мода MAX (модифицированной сборки APK). Оригинальное приложение MAX (ru.oneme.app) принадлежит ООО «МАХ» (VK) — уязвимости в нём нужно сообщать напрямую правообладателю.
- Ошибки в патчах мода, которые снижают заявленный уровень приватности (например, телеметрия, которая должна быть заглушена, всё равно отправляет данные)
- Проблемы с целостностью APK или подписью
- Утечка чувствительных данных пользователя из-за ошибки в коде мода
Используйте GitHub Issues с меткой security или напрямую через GitHub Private Vulnerability Reporting.
Пожалуйста, не публикуйте детали эксплойта в открытых Issues до того, как проблема будет исправлена.
- Уязвимости в оригинальном приложении MAX — обращайтесь к VK
- Телеметрия, намеренно оставленная в стоке (гос-эндпоинты Цифрового ID и т.п.) — задокументирована в AUDIT
- Проблемы, связанные исключительно с rootом или кастомным ROM