APKLeaks - Детектор утечек в Android-приложениях
Репозиторий давно не обновлялся
Последнее обновление было 10 месяцев назад.
Когда последний раз вы проверяли своё приложение на утечки данных?
Представьте: вы выпускаете мобильное приложение, уверенные в его безопасности. Но через месяц обнаруживаете, что злоумышленники получили доступ к вашим API-ключам и пользовательским данным. Знакомый сценарий? Именно такие проблемы помогает предотвратить APKLeaks — инструмент для статического анализа APK-файлов.
Что скрывается в вашем APK?
APKLeaks — это Python-утилита с открытым исходным кодом, которая сканирует Android-приложения на предмет:
- Ключей API и секретов (AWS, Google, Facebook и другие)
- Эндпоинтов и URL-адресов
- Конфиденциальных конфигураций
- Других чувствительных данных, оставленных по неосторожности
Проект создан dwisiswant0 и активно развивается с 2020 года, собрав уже более 5.6k звёзд на GitHub.
Как это работает?
Под капотом APKLeaks использует:
- JADX — декомпилятор Android-приложений
- Набор регулярных выражений для поиска чувствительных данных
- Возможность добавления собственных правил проверки
Технически процесс выглядит так:
apkleaks -f your_app.apk -o results.txt
И уже через несколько минут вы получаете отчёт обо всех потенциальных утечках.
5 причин попробовать APKLeaks
- Простота использования — установка через pip и одна команда для запуска
- Гибкость — поддержка кастомных правил через JSON
- Несколько форматов вывода — текст или JSON на выбор
- Docker-образ для тех, кто не хочет засорять систему
- Активное сообщество — регулярные обновления и фиксы
Реальные кейсы применения
- Для разработчиков — проверка своих приложений перед релизом
- Для пентестеров — поиск уязвимостей в рамках bug bounty
- Для security-специалистов — аудит сторонних приложений
- Для исследователей — анализ трендов в безопасности мобильных приложений
Особенности работы
Интересно, что APKLeaks не просто ищет очевидные ключи, но и:
- Анализирует декомпилированный код
- Проверяет строковые ресурсы
- Ищет специфичные для Android уязвимости
Пример кастомного правила для поиска AWS-ключей:
{
"Amazon AWS Access Key ID": "AKIA[0-9A-Z]{16}"
}
Установка за 30 секунд
Через pip:
pip3 install apkleaks
Или из исходников:
git clone https://github.com/dwisiswant0/apkleaks
cd apkleaks/
pip3 install -r requirements.txt
Когда APKLeaks особенно полезен?
- Перед публикацией приложения в маркетплейс
- При аудите legacy-кода
- При анализе сторонних SDK
- В процессе CI/CD для автоматической проверки
Что говорят пользователи?
Судя по активному сообществу и регулярным обновлениям, инструмент действительно находит применение в реальных проектах. Автор активно поддерживает проект, исправляя баги и добавляя новые функции.
Вывод: стоит ли пробовать?
Если вы работаете с Android-приложениями — однозначно да. APKLeaks:
✅ Прост в освоении ✅ Экономит часы ручного анализа ✅ Помогает избежать критических утечек ✅ Бесплатен и открыт для модификаций
Попробуйте на своём проекте — возможно, вы обнаружите сюрпризы, о которых даже не подозревали.
Совет: Начните с анализа своих старых приложений — это отличный способ оценить эффективность инструмента.
Официальный репозиторий APKLeaks на GitHub

