😳 Новая дискуссия о безопасности Макса разгорелась вокруг веб-версии национального мес... — 11 июня 2026 г. в 14:03:01.875
😳 Новая дискуссия о безопасности Макса разгорелась вокруг веб-версии национального мессенджера. Поводом стала публикация одного из пользователей на Habr, где он показал, что войти в аккаунт можно без ввода пароля, СМС-кода и сканирования QR-кода. При этом речь не идёт ни о взломе, ни об уязвимости системы 🤔 Как объяснил автор, после авторизации на web.max.ru браузер сохраняет сессионный токен в локальном хранилище. Этот ключ позволяет сервису распознавать пользователя и поддерживать активную сессию. Если открыть инструменты разработчика, токен можно скопировать и перенести в другой браузер или на другое устройство. После обновления страницы аккаунт откроется без дополнительных подтверждений 🔑 По сути, пользователь продемонстрировал механизм переноса уже активной сессии. Он подчеркнул, что не использовал способы обхода защиты — только стандартные функции браузера и данные, которые приложение самостоятельно сохраняет на устройстве 📂 Однако есть принципиальный нюанс: чтобы проделать всё описанное, злоумышленнику требуется доступ к устройству или браузеру, где сессия Макса активна. Без этого токен не получить. А если владелец аккаунта выйдет из профиля или принудительно завершит сеанс через настройки, токен сразу станет недействительным на всех устройствах. 🌐 Аналогичный принцип применяется во многих современных веб-сервисах. Тем не менее, это вызвало бурное обсуждение. Многих удивило, насколько легко извлечь токен через DevTools и использовать его в другом окружении.

