Приложение Burger King следит за пользователями и ведет запись с экрана телефона
Мне 18 и я бородат в свободное время ковыряю разные приложения. Сегодня мои руки дошли до распиаренного и популярного приложения Burger King (того самого, где «бургер — бесплатно», «наедалово» и промокоды для друзей).
Запускаю их приложение, наблюдаю за трафиком. И тут обнаруживаю это:

Что это такое? Если нет идей, смотрите под катом.
UPD:
3amynoK
Я бы сказал они ходят по офигенно тонкому льду. Я вижу тачи — переходы между полями, но тапов по клавиатуре я не нашел в их данных. yadi.sk/d/tjxg2OJ83Z6YB8 Я снова зашел на форму, ввел в номере карты 123456… Что я вижу так это открытие формы карты «BurgerKing.PYCardInput»,«s»:132000 где s это время, потом смотрел все тачи TouchEvents с этого времени и отметил их на скрине. Actions значения смутили, там есть «h»:216 что есть высота клавиатуры и там какие то события с «i» подряд 1, 2, 4. Я думаю это выбор даты срока карты при выборе в барабане.
UPD модератора Хабра:
Мы связались с участниками истории и получили комментарии — следите за ними в нашей статье.
А это запрос от приложения к серверу (сверху) с информацией вроде его версии, модели телефона, времени запуска, разрешении дисплея. Вроде бы все нормально, но…
В ответ телефону приходит информация (снизу) о том, как записывать видео с экрана.
Причем, параметр MaxVideoLength (максимальная длина видео) указан как «0», что значит — бесконечная запись (пока приложение запущено).
Т. е. — приложение не просто записывает экран, а делает это непрерывно, и ровно таким же образом непрерывно отсылает запись на сервер. Пользователи мобильного интернета (то есть почти все) такую «фичу» оценили, думаю.
Запись экрана передается как обычный *.mp4-поток:

Обратите внимание на адрес *.appsee.com/upload (AppSee — это видео-метрика для приложений) слева и сам файл *.mp4 справа (в заголовке информация о кодировании, чуть ниже — сам *.mp4).
Ну и вишенка на торте: экран записывается даже тогда, когда Вы вводите данные своей банковской карты в приложении (и это необходимо для осуществления заказа). Заметьте, все данные.
И финальная вишенка: мало того, что записывать экран — весьма сомнительное занятие, так еще к записанным видео имеют доступ не только разработчики приложения Burger King, но и различные партнеры AppSee (то есть — совершенно левые люди с неизвестными намерениями), да и сам AppSee тоже.
Напомню — видео записывается даже тогда, когда вы указываете данные своей банковской карты. И к нему имеют доступ кто попало.
Вот так выглядит само видео:

https://youtu.be/L_V1hw5EFLE
Еще по этой теме
https://habr.com/post/417161/
https://habr.com/company/roskomsvoboda/blog/417145/
https://habr.com/company/e-Legion/blog/417043/
https://habr.com/post/417165/
Комментарии
Одна из важных возможностей статистики Appsee — запись видео с экрана при работе приложения. Это позволяет на существенно более качественном уровне обеспечивать техническую поддержку приложения, обнаруживать и устранять различные недостатки.
Правильно им ответил первый комментатор
Молодцы, отлично успокоили общественность: Мы и правда записываем видео, но не парьтесь, все в порядке.
У меня одно слово для разработчиков - п***сы! Посадить не мешало бы и их место у параши.