Análisis técnico de la nueva aplicación oficial de la Casa Blanca revela seguimiento y carga de código externo
Un análisis detallado de la nueva aplicación oficial de Android de la Casa Blanca ha revelado varias prácticas técnicas preocupantes. La app, desarrollada con React Native y Expo SDK 54, utiliza el motor Hermes y un backend en WordPress con una API REST personalizada. Entre sus funciones, inyecta JavaScript en todas las páginas cargadas en su navegador interno para eliminar banners de cookies, diálogos de consentimiento de GDPR, muros de pago y formularios de registro. Además, incluye una infraestructura de seguimiento GPS que, si se activa, puede registrar la ubicación del usuario cada 4,5 minutos en primer plano y cada 9,5 minutos en segundo plano, sincronizando datos con los servidores de OneSignal. También carga código JavaScript de fuentes externas no gubernamentales, como GitHub Pages y Elfsight, lo que podría permitir la ejecución de código arbitrario en la app. La aplicación recopila información de notificaciones, interacciones en la app, correos electrónicos a través de Mailchimp y contenido multimedia de Uploadcare y Truth Social, sin un control directo del gobierno. Aunque no parece ilegal, estas prácticas son inesperadas en una app oficial gubernamental y plantean dudas sobre privacidad, seguridad y buenas prácticas de desarrollo, incluyendo artefactos de desarrollo en producción y ausencia de pinning de certificados SSL.
