Клієнти бояться додатку: що насправді краде їхні дані
Коротко
«Додатки крадуть дані» — заперечення, яке чує кожен, хто запускає власний застосунок. Насправді дані крадуть підмінені сайти: конкурент чи мошенник парсить твою базу, реєструє домен з однією зміненою літерою і робить розсилку. При перевірці вхідної пошти штучним інтелектом шкідливими виявились близько 30% листів. Додаток, який пройшов перевірку Apple і Google, — не найслабша ланка.
Це питання прозвучало в прямому ефірі від власника: клієнти бояться качати додаток, що їм казати? Відповідь почалась із порівняння, яке більшість не робить.
«Мобільні додатки набагато безпечніші, ніж сайт. Набагато безпечніші, тому що сайт ваш підробити дуже легко. А додаток важче підробити. Його можна підробити, але набагато важче.» — з ефіру, 25:24
Як виглядає реальна атака на твою базу
Схема не потребує зламувати твій сервер. Достатньо твоїх клієнтів і схожого домену.
«Парсять вашу базу клієнтів, робиться розсилка, береться ваш сайт, але чуть-чуть іншою буквою. Чуть-чуть іншою. Клієнт ваш не знає ваш сайт.» — з ефіру, 25:58
Далі клієнт переходить, бачить знайомий інтерфейс — і платить не тобі.
«Крадуть дані не додатки, крадуть дані сайти. Додатки дані не крадуть.» — з ефіру, 26:21
Той самий сценарій працює і в месенджерах: розсилка посилань, людина переходить «бо там бонуси нарахувались», а далі з її акаунта збирають гроші на чиюсь картку.
| Канал | Що можна підмінити | Наскільки складно |
|---|---|---|
| Сайт | домен з іншою літерою + копія інтерфейсу | дуже легко |
| Email / месенджер | лист чи посилання від «твого» імені | легко |
| Мобільний додаток | треба пройти ревʼю Apple і Google | значно складніше |
Скільки шкідливих листів реально доходить до клієнта
Це не оцінка «на відчуття» — цифра з практичної задачі, яку Андрій розбирав на своєму курсі з ШІ.
«Коли я рік назад проводив курс по штучному інтелекту, у нас тоді була одна задачка — тестування емейлів, перевірка емейлів на шкідливість. І що ми знайшли? 30% емейлів, які прилітають до користувачів, вони, як правило, шкідливі і спамерські.» — з ефіру, 27:45
Найпоширеніша механіка — тиснути на те, чого людина хоче. Наприклад, синя галочка:
«По якомусь месенджеру пишуть, що ваша компанія зараз отримає синю галочку […] або на емейл приходить: для того, щоб підтвердити вашу компанію, треба перейти по цій Google-формі.» — з ефіру, 28:55
І перевірка, яку варто вбити в голову собі й команді:
«Це треба скласти 2+2. Тобі компанія Meta, Facebook присилає силку на Google-форму.» — з ефіру, 29:14
Чому страх спрямований не туди
Парадокс, який Андрій формулює прямо: найбільш перевірений канал вважають небезпечним, а найменш перевірений — нормальним.
«Скачати мобільний застосунок, який перевірила компанія Apple, який перевірила компанія Google, який розробила якась компанія, а не якісь ноунейми, — це небезпечно, бо тут крадуть дані. А от перейти на якесь посилання на сайт з котиками — там безпечно.» — з ефіру, 28:28
Він додає до цього спостереження про природу таких страхів:
«Що більше про це говорять, тим менше це правдива інформація. А не говорять про ті речі, які дійсно ведуть до крадіжки даних.» — з ефіру, 27:13
Що робити власнику, а не сперечатися з клієнтом
Заперечення не закривається фразою «не бійтеся». Закривається — публічним поясненням, як усе влаштовано.
«З ними треба працювати. Треба виходити в прямі ефіри, сказати, чому ви створили так, для чого, кому, де вони забезпечують свої дані.» — з ефіру, 29:52
Конкретика, яку варто мати напоготові, — де фізично лежать дані:
«Яка ступінь безпеки: тому що наші сервери знаходяться в Європі, навіть не в Україні — в Європі. Це теж безпека.» — з ефіру, 30:03
Практичний мінімум, який закриває це заперечення на касі й у розсилці:
- назви клієнту точну адресу свого сайту й застосунку — щоб він міг відрізнити підміну від оригіналу;
- скажи, хто саме перевіряв застосунок перед публікацією (App Store і Google Play) і де зберігаються дані;
- попередь базу, що ти ніколи не надсилаєш посилань на сторонні форми для «підтвердження» чи «бонусів»;
- зроби переведення в додаток керованим процесом, а не випадковим — через промокод продавця з бонусом, а не через випадкове посилання в переписці.
Довіра тут — не абстракція, а прямий множник до того, скільки людей узагалі опиниться у твоєму каналі. А поки клієнти живуть у чужій платформі, ти й не можеш нічого їм гарантувати: аудиторія в Instagram орендована, і зникає разом зі сторінкою.
Головна думка
Клієнт боїться не того, що варто. Підробити сайт з однією зміненою літерою — тривіально, і саме так парсять і обкрадають базу; шкідливими виявляються близько 30% листів, що доходять до людини. Додаток, який пройшов ревʼю Apple і Google, — найбільш перевірена ланка в цьому ланцюжку. Твоя задача не переконувати, а один раз проговорити базі конкретику: точна адреса, хто перевіряв, де лежать дані і які повідомлення ти ніколи не надсилаєш. Це той самий принцип, що робить керовану базу головним активом бізнесу — актив треба не лише мати, а й захищати.
→ Хочеш перевести клієнтів у власний захищений канал? Безкоштовний розбір вашого бізнесу
Про автора. Андрій Стахов — засновник SalesBox. Щотижня розбирає реальні бізнеси в прямих ефірах: запуск додатку, безпека бізнесу, робота з базою. Усі розбори →
Читайте також
Джерело матеріалу: Ефір «Як працює бізнес нового покоління», 2026-07-21