Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Новости

Из 8000 приложений Microsoft 365 лишь 1069 раскрыли права и описание

|Автор: Вячеслав Васипенок|5 мин чтения
Из 8000 приложений Microsoft 365 лишь 1069 раскрыли права и описание

Исследователи Политехнического университета Турина обследовали более 8000 сторонних приложений Microsoft 365, но только у 1069 смогли получить одновременно публичное описание и перечень разрешений. Работа Lost in Permissions поступила на arXiv 3 августа 2026 года и пока имеет статус предварительной научной публикации.

Результат указывает не на 6931 приложение с доказанно опасным доступом, а на разрыв в прозрачности экосистемы: сведения распределены между разными магазинами, интерфейсами установки и Microsoft Entra. Для администратора это означает, что назначение интеграции нельзя оценивать отдельно от типа, области и масштаба запрашиваемых прав.

Как исследователи получили выборку из 1069 приложений

Единого каталога, где для каждого приложения были бы указаны идентификатор, описание и полный набор разрешений, авторы не нашли. Они объединили данные каталогов Teams и SharePoint, Microsoft Marketplace, автоматическую установку приложений в тестовый клиент Microsoft 365 и обезличенную выгрузку из рабочего университетского клиента.

В сентябре 2025 года обход Marketplace выявил 8232 уникальных надстройки. Однако разрешения там не были доступны через использованные публичные интерфейсы: чтобы увидеть фактически созданный субъект-службу и назначенные ему права, исследователи пытались устанавливать приложения автоматически. Успешно развернуть удалось 432 приложения — около 4% исходного каталога; остальные могли не показывать запрос согласия, требовать дополнительных действий или завершаться ошибкой.

До удаления повторов из четырёх источников собрали 1286 записей с описаниями и разрешениями. Затем исключили 96 дубликатов, 61 неоднозначное сопоставление, 40 неанглоязычных и 20 слишком коротких описаний. Так получилась итоговая выборка из 1069 приложений. Поэтому число в заголовке характеризует доступность и сопоставимость данных в методике исследования, а не долю разработчиков, которые обязательно нарушили формальное правило публикации.

Какие разрешения повышают риск для организации

В итоговой выборке авторы обнаружили более 300 различных разрешений OAuth; одно приложение запрашивало от одного до 32 прав. Значение имеет не только количество: разрешение на чтение одного профиля несопоставимо по последствиям с фоновым доступом ко всем каталогам, почтовым ящикам или файлам организации.

  • Почта. Права Mail.Read и Mail.ReadWrite относятся к чтению и изменению сообщений; суффикс All либо разрешение уровня приложения может расширять охват за пределы одного пользователя.
  • Файлы и сайты. Files.ReadWrite.All и Sites.ReadWrite.All допускают изменение содержимого в широком масштабе, а не только работу с выбранным документом.
  • Календари. Calendars.ReadWrite позволяет изменять события; при доступе уровня приложения последствия могут распространяться на весь клиент организации.
  • Чаты и команды. Права на чтение сообщений, изменение состава чатов или установку приложений затрагивают рабочие коммуникации и совместные пространства.
  • Каталог и учётные записи. Directory.ReadWrite.All и права на изменение методов аутентификации особенно чувствительны из-за масштаба и связи с управлением идентификацией.

Этот перечень не является универсальной шкалой опасности. Одно и то же право может быть необходимо средству резервного копирования и выглядеть чрезмерным у узкой календарной надстройки. Ключевой вопрос — соответствует ли область доступа заявленной функции и ограничена ли она минимально необходимым объёмом.

Аномалия означает повод для проверки, а не вредоносность

Авторы распределили приложения по 24 тематическим группам на основе описаний, а затем сравнили набор прав каждого продукта с функционально похожими приложениями. При консервативном согласовании результатов нескольких алгоритмов аномальными были отмечены 139 приложений, или 13% проанализированной выборки.

Такой статус не доказывает злонамеренность. Отклонение могло означать чрезмерные права, недостаток ожидаемых разрешений или просто необычную, но законную архитектуру. Исследование было статическим: оно сопоставляло описания и назначенные права, но не наблюдало, как приложения фактически используют доступ во время работы.

Дополнительная проверка тоже имеет ограниченный масштаб. Авторы применили модель GPT-5.2 для смысловой оценки соответствия, а вручную вслепую разобрали восемь отмеченных приложений. В шести случаях права показались проверяющим чрезмерными или трудно объяснимыми заявленной функцией, однако это качественный разбор отдельных примеров, а не измерение точности для всей экосистемы.

Что показывает окно согласия Microsoft Entra

В запросе согласия следует разделять сведения, предоставленные разработчиком, и данные о полномочиях. Документация Microsoft об окне согласия уточняет, что имя и логотип задаёт разработчик и владение ими не проверяется; отдельно отображаются статус издателя, запрашиваемые разрешения и их описания.

Значок проверенного издателя означает подтверждение личности издателя через партнёрскую программу Microsoft, но не подтверждает необходимость каждого разрешения. Надпись о согласии для всей организации важнее обычного пользовательского запроса: администратор может предоставить приложению делегированные права от имени всех пользователей, а разрешения уровня приложения способны действовать без вошедшего пользователя.

Названия областей доступа удобно читать по трём частям: ресурс, операция и ограничение. Read обычно означает чтение, ReadWrite — чтение и изменение, а All расширяет потенциальный охват. Затем это нужно сопоставить с описанием функции: календарной интеграции логично работать с календарём, но доступ к каталогу всей организации или настройкам почтовых ящиков требует отдельного объяснения.

Политики согласия дополняют ручную оценку

Microsoft Entra позволяет ограничивать, какие запросы пользователи вправе одобрять самостоятельно. Правила политик согласия могут учитывать проверку издателя, происхождение приложения и конкретные разрешения; для чувствительных областей Microsoft Graph рекомендуемые настройки исключают из обычного пользовательского согласия, среди прочего, широкие права на почту, файлы, сайты, календари и чаты.

Новое исследование не доказывает компрометацию перечисленных приложений и не охватывает их поведение после выдачи доступа. Его подтверждённый результат уже уже: публичные каналы Microsoft 365 не дали авторам единообразно сопоставить назначение и права большинства обследованных продуктов. Набор данных и программный конвейер авторы обещают открыть после принятия работы, поэтому независимое воспроизведение измерений пока остаётся следующим необходимым этапом.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0