Мессенджер MAX и myTracker: обнаружение, работа и опасения
Мессенджер MAX и myTracker: что нашли пользователи и почему это вызвало вопросы
С ростом интереса к национальным цифровым сервисам внимание пользователей всё чаще смещается от внешнего интерфейса к внутренней архитектуре приложений. Мессенджер MAX не стал исключением: в процессе технического анализа APK-файлов пользователи обнаружили признаки присутствия сторонних аналитических SDK, в частности — myTracker.
Обсуждение получило развитие после того, как участники сообщества самостоятельно проверили содержимое APK и нашли упоминания myTracker и его API-ключей в одной из версий приложения. Позже выяснилось, что в более новых сборках прямых строковых совпадений уже нет, что породило новые вопросы, а не сняло старые.
🔍 Как обнаружили myTracker в MAX
Один из самых простых и доступных способов первичного анализа Android-приложений — это проверка файла classes.dex на наличие характерных строк.
Любой желающий может:
- скачать APK-файл,
- распаковать его,
- извлечь
classes.dex, - выполнить поиск по строкам.
🛠 Проверка наличия myTracker в APK
Любой пользователь может убедиться, что myTracker присутствует в приложении, распаковав APK и проверив содержимое classes.dex. Например, в версии 25.8.1 это можно сделать с помощью команды:
unzip -p MAXv25.8.1.apk classes.dex | strings | grep -i mytracker
Эта команда:
- распаковывает
classes.dexиз APK, - извлекает все текстовые строки,
- фильтрует их на наличие слова
mytracker, игнорируя регистр символов.
Важно: в более новых версиях прямого совпадения может не быть, так как SDK могли скрыть с помощью обфускации, шифрования или динамической загрузки модулей.
В ряде версий MAX таким способом находились прямые упоминания myTracker, а также связанные с ним идентификаторы. Это означает, что SDK аналитики физически присутствовал внутри приложения.
Важно подчеркнуть: речь идёт не о гипотезах, а о проверяемом факте для конкретных версий.
❓ Почему в новых версиях myTracker «не найден»
Отсутствие явных строк в classes.dex в последних версиях приложения не является доказательством удаления трекера. В современной Android-разработке существует несколько стандартных методов скрытия или маскировки аналитических компонентов:
🛠 Возможные методы сокрытия SDK
- Обфускация кода (R8 / ProGuard) — переименование классов и методов, удаление читаемых строк, динамическая генерация идентификаторов.
- Шифрование строк — ключи и URL расшифровываются только во время выполнения,
stringsбольше не показывает совпадений. - Динамическая загрузка модулей — SDK может подгружаться после запуска приложения или активироваться по флагу конфигурации.
- Использование нативных библиотек (NDK) — логика уходит в
.soфайлы, стандартный Java-анализ её не видит. - Feature flags / Remote config — трекер присутствует, но не всегда активен.
Таким образом, поверхностный анализ — это лишь первый уровень, а не финальный вердикт.
📊 Что такое myTracker
🧠 Общая характеристика
myTracker — это платформа мобильной аналитики и атрибуции, входящая в экосистему VK Ads. Она используется разработчиками для:
- анализа поведения пользователей,
- оценки эффективности рекламных кампаний,
- отслеживания установок и источников трафика,
- построения маркетинговых воронок.
Важно: myTracker — это не вредоносное ПО, а легальный аналитический SDK, широко применяемый в мобильных приложениях.
⚙️ Как работает myTracker внутри приложения
Технически myTracker — это библиотека, встроенная в APK, которая:
- инициализируется при запуске приложения,
- использует уникальный API‑ключ,
- собирает события и параметры среды,
- отправляет данные на серверы аналитики.
📡 Типы данных, которые может собирать myTracker
В зависимости от конфигурации и политики разработчика, SDK способен фиксировать:
- тип и модель устройства,
- версию Android и приложения,
- регион и IP,
- Advertising ID или аналог,
- события внутри приложения,
- продолжительность сессий,
- источник установки.
⚠️ myTracker не читает содержимое сообщений, но может собирать метаданные, что в контексте мессенджера особенно чувствительно.
⚠️ Почему наличие myTracker вызывает опасения
1️⃣ Контекст использования
Аналитика в игре или магазине — это одно. Аналитика в мессенджере, который обрабатывает личные коммуникации, — совсем другое. Даже без доступа к сообщениям остаются поведенческие паттерны, временные корреляции и социальные связи.
2️⃣ Связь с рекламной экосистемой
myTracker тесно интегрирован с VK Ads, что теоретически допускает сквозную аналитику, профилирование пользователей и объединение данных из разных сервисов.
3️⃣ Непрозрачность для пользователя
- нет явного уведомления о работе аналитики,
- невозможно отключить SDK в настройках,
- пользователь не понимает объём сбора данных.
⚖️ Юридический аспект и реальность
Формально использование аналитических SDK допустимо, описывается в политике конфиденциальности и подпадает под пользовательское соглашение. Но на практике политики читают единицы, техническая суть остаётся скрытой, а согласие становится формальным.
📌 Итог
- Наличие myTracker не означает автоматическую слежку.
- Для мессенджера это повышенный уровень чувствительности.
- Основной источник недоверия — непрозрачность реализации.
- Сокрытие SDK в новых версиях усиливает подозрения, а не снимает их.
Пользователь не может проверить глубину интеграции, отключить аналитику или понять, какие данные реально уходят.
История с myTracker в мессенджере MAX — это не скандал и не разоблачение, а пример конфликта между удобством аналитики и доверием пользователей. В эпоху цифровых экосистем ключевым фактором становится не столько функциональность, сколько прозрачность архитектуры. И именно её сегодня ждут от сервисов, претендующих на статус национальных и массовых.