- PVSM.RU - https://www.pvsm.ru -
Мессенджер MAX (ru.oneme.app) — одно из приложений, которое в последнее время активно продвигается как альтернатива известным платформам. Он позиционируется как современный, быстрый и безопасный инструмент для общения, с поддержкой звонков, каналов и ботов. Но что скрывается под капотом? В этой статье — глубокий технический анализ APK-файла, включая структуру, зависимости, разрешения и архитектурные особенности.
Для анализа был использован apktool, jadx и ручной разбор ресурсов. После декомпиляции приложения версии 25.7.2 (targetSdk 34) стало ясно: перед нами — не типичный "с нуля" мессенджер, а приложение с богатой структурой и заметными артефактами.
Пакет: ru.oneme.app [1]
Название: MAX
Основная активность: one.me.android [2].MainActivity
Поддержка Android 5.0+ (minSdk 21), с ориентацией на Android 14 (targetSdk 34)
Анализ AndroidManifest.xml и строковых ресурсов показал использование:
Jetpack Components (androidx.*) — современная Android-разработка.
Firebase (FCM, Crashlytics) — для push-уведомлений и аналитики.
Google Maps API — для работы с геолокацией.
ProcessPhoenix — для быстрого перезапуска приложения без перезагрузки.
WorkManager, Lifecycle, Startup — стандартные компоненты Jetpack.
Однако интереснее всего — присутствие классов и строк с префиксом ru.ok.*, особенно:
ru.ok.tamtam.android [3].calls.MediaProjectionService
ru.ok.messages.photoeditor.ActPhotoEditor
ru.ok.tracer (аналитика от Mail.ru [4] Group)
Это не означает прямого форка, но указывает на общее происхождение кодовой базы.
Файл strings.xml стал настоящим кладезем информации. Среди ключевых находок:
<string name="tt_call_outgoing_video">исходящий видеовызов</string>
<string name="tt_chat_group_name_subtitle">Чат с группой %s</string>
<string name="tt_contact_account_type">ru.ok.tamtam</string>
Префикс tt_ (TamTam) встречается сотни раз в интерфейсе — от названий экранов до строк ошибок. Это не случайность, а систематическое использование уже существующей локализации.
<string name="app_host_prod">api.oneme.ru</string>
<string name="app_host_2">api-tg.oneme.ru</string>
<string name="app_gost_host_1">api-test-gost.oneme.ru</string>
Серверная инфраструктура использует:
api.oneme.ru [5] — основной API.
api-tg.oneme.ru [6] — намек на работу с Telegram-подобным протоколом (возможно, MTProto).
api-test-gost.oneme.ru [7] — тестовые серверы, возможно, для шифрования по ГОСТ.
Приложение запрашивает широкий набор разрешений, включая:
|
|
Геолокация |
|
|
Звонки и видеосвязь |
|
|
Поиск пользователей |
|
|
Отображение поверх других приложений |
|
|
Блокировка приложения отпечатком |
|
|
Запись экрана, звука, медиа в фоне |
Особое внимание — MediaProjectionService и CallServiceImpl, которые позволяют записывать экран и управлять звонками на системном уровне.
MAX предлагает широкий функционал:
Голосовые и видеозвонки с поддержкой записи и шеринга экрана.
Каналы и чаты с публичными и приватными ссылками.
Боты — с возможностью получения данных профиля (номер, email).
Живая трансляция местоположения — с фоновым доступом к GPS.
Папки и архив — для сортировки чатов.
Режим "картинка в картинке" (PIP) — для просмотра видео.
При этом интерфейс, анимации и логика навигации очень напоминают другие известные мессенджеры, что говорит о высоком уровне кастомизации.
Приложение активно использует:
HTTPS для всех запросов.
WebSockets (предположительно) для синхронизации.
Firebase Cloud Messaging (FCM) — для push-уведомлений.
Собственный бэкенд (oneme.ru [8]) — для аутентификации и хранения данных.
MAX — это не просто ещё один мессенджер. Это сложное приложение с:
Глубокой интеграцией с системой.
Расширенным функционалом.
И, судя по архитектуре и строкам, — наследием уже существующего проекта.
Хотя приложение выглядит современно и предлагает удобный интерфейс, его происхождение, способ распространения и уровень запрашиваемых разрешений требуют осторожности.
Мессенджер — это не просто чат. Это доступ к вашим данным, голосу, местоположению и контактам.
Выбирайте с умом.
P.S. Все технические данные получены в рамках исследовательского анализа. Никакие уязвимости не эксплуатировались. Цель — повышение осведомлённости о безопасности мобильных приложений.
Автор: vohmin
Источник [9]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/android-development/426921
Ссылки в тексте:
[1] ru.oneme.app: http://ru.oneme.app
[2] one.me.android: http://one.me.android
[3] ru.ok.tamtam.android: http://ru.ok.tamtam.android
[4] Mail.ru: http://Mail.ru
[5] api.oneme.ru: http://api.oneme.ru
[6] api-tg.oneme.ru: http://api-tg.oneme.ru
[7] api-test-gost.oneme.ru: http://api-test-gost.oneme.ru
[8] oneme.ru: http://oneme.ru
[9] Источник: https://habr.com/ru/articles/933378/?utm_campaign=933378&utm_source=habrahabr&utm_medium=rss
Нажмите здесь для печати.