О новом мобильном приложении Пикабу и безопасности пользователей

Вставлю свои пять копеек как программист и человек, который занимается поиском уязвимостей на сайтах.
Хочу немного снять эйфорию по поводу появления нового мобильного приложения и предостеречь пользователей.
То, что у Пикабу нет своего API, означает, что разработчики мобильного приложения имеют полный доступ к аккаунтам пользователей, авторизовавшихся в приложении. А соответственно, при желании, могут сохранять ваши пароли и данные сессии. И даже если разработчики этого приложения не имеют злых умыслов, нет гарантии, что в их команде не появится злоумышленник. Поэтому вы должны понимать, что авторизация в данном приложении не безопасна, особенно, если на Пикабу у вас пароль такой же, как и на вашей почте, в соцсетях и т.д.
В общем пищу для размышлений я подбросил, а дальше решайте сами.
По хорошему, нужно требовать от разработчиков сайта предоставить API.

UPDATE: У Пикабу таки есть API и тогда возникает резонный вопрос: разработчики либо не квалифицированные, либо не смогли договориться с администрацией Пикабу, либо намеренно не используют API со злым умыслом
Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий
А какая разница в плане безопасности? Есть апи, нет его... Все равно пользователь вводит свои учётные данные в приложение. В обоих случаях разработчик может перехватить их. Апи лишь упрощает взаимодействие с сайтом.
раскрыть ветку (5)
Автор поста оценил этот комментарий
Видимо ОП как программист и человек, который занимается поиском уязвимостей на сайтах не видит разницы между API и механизмами серверной авторизации (тот же OAuth).
раскрыть ветку (1)
Автор поста оценил этот комментарий
Я отлично понимаю разницу между АПИ и OAuth, и то, что последний должен использоваться для доступа к АПИ. И фактически то АПИ, которое сейчас есть, не может этого обеспечить, поэтому его нужно дорабатывать.
Автор поста оценил этот комментарий
Согласен, авторизация через АПИ также не безопасна, АПИ нужно для ограничения прав приложения. Авторизацию нужно реализовывать отдельно, с переадресацией на сайт Пикабу в браузере
Автор поста оценил этот комментарий
Нет.
Авторизация для API обычно проходит через OAuth: пользователь вводит свои данные не в приложении, а на сайте, с которого приложению даётся ключ доступа к аккаунту. Разумеется, с ограниченной функциональностью. Например, сможет пользователь через неё добавлять посты в избранное, комментарии и ставить оценки.

То есть: юзер жмёт "авторизоваться", его перебрасывает на сайт, он авторизуется и лишь потом продолжает работу с приложением.

Исключения редки.
Автор поста оценил этот комментарий
потому что логин пароль не хорошо использовать,
для этого есть токены и прочая дребедень
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку