APKLeaks - Детектор утечек в Android-приложениях

20 Aug, 2025

Репозиторий давно не обновлялся

Последнее обновление было 10 месяцев назад.

6,098
🔱 574
👥 85

Когда последний раз вы проверяли своё приложение на утечки данных?

Представьте: вы выпускаете мобильное приложение, уверенные в его безопасности. Но через месяц обнаруживаете, что злоумышленники получили доступ к вашим API-ключам и пользовательским данным. Знакомый сценарий? Именно такие проблемы помогает предотвратить APKLeaks — инструмент для статического анализа APK-файлов.

Что скрывается в вашем APK?

APKLeaks — это Python-утилита с открытым исходным кодом, которая сканирует Android-приложения на предмет:

  • Ключей API и секретов (AWS, Google, Facebook и другие)
  • Эндпоинтов и URL-адресов
  • Конфиденциальных конфигураций
  • Других чувствительных данных, оставленных по неосторожности

Проект создан dwisiswant0 и активно развивается с 2020 года, собрав уже более 5.6k звёзд на GitHub.

Как это работает?

Под капотом APKLeaks использует:

  1. JADX — декомпилятор Android-приложений
  2. Набор регулярных выражений для поиска чувствительных данных
  3. Возможность добавления собственных правил проверки

Технически процесс выглядит так:

Реклама
apkleaks -f your_app.apk -o results.txt

И уже через несколько минут вы получаете отчёт обо всех потенциальных утечках.

5 причин попробовать APKLeaks

  1. Простота использования — установка через pip и одна команда для запуска
  2. Гибкость — поддержка кастомных правил через JSON
  3. Несколько форматов вывода — текст или JSON на выбор
  4. Docker-образ для тех, кто не хочет засорять систему
  5. Активное сообщество — регулярные обновления и фиксы

Реальные кейсы применения

  1. Для разработчиков — проверка своих приложений перед релизом
  2. Для пентестеров — поиск уязвимостей в рамках bug bounty
  3. Для security-специалистов — аудит сторонних приложений
  4. Для исследователей — анализ трендов в безопасности мобильных приложений

Особенности работы

Интересно, что APKLeaks не просто ищет очевидные ключи, но и:

  • Анализирует декомпилированный код
  • Проверяет строковые ресурсы
  • Ищет специфичные для Android уязвимости

Пример кастомного правила для поиска AWS-ключей:

{
  "Amazon AWS Access Key ID": "AKIA[0-9A-Z]{16}"
}

Установка за 30 секунд

Через pip:

pip3 install apkleaks

Или из исходников:

git clone https://github.com/dwisiswant0/apkleaks
cd apkleaks/
pip3 install -r requirements.txt

Когда APKLeaks особенно полезен?

  • Перед публикацией приложения в маркетплейс
  • При аудите legacy-кода
  • При анализе сторонних SDK
  • В процессе CI/CD для автоматической проверки

Что говорят пользователи?

Судя по активному сообществу и регулярным обновлениям, инструмент действительно находит применение в реальных проектах. Автор активно поддерживает проект, исправляя баги и добавляя новые функции.

Вывод: стоит ли пробовать?

Если вы работаете с Android-приложениями — однозначно да. APKLeaks:

✅ Прост в освоении ✅ Экономит часы ручного анализа ✅ Помогает избежать критических утечек ✅ Бесплатен и открыт для модификаций

Попробуйте на своём проекте — возможно, вы обнаружите сюрпризы, о которых даже не подозревали.

Совет: Начните с анализа своих старых приложений — это отличный способ оценить эффективность инструмента.

Официальный репозиторий APKLeaks на GitHub

APKLeaks в действии

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.