Значит проверили все, написали всем вендорам (не все ответили конечно же), улучшили безопасность мобильных приложений в целом, написали статью у себя в блоге, а тут забыли поделиться ей 
Итак, обещанная статья… Not all mobile applications are as good as they might seem:
https://asaplab.io/blog/tpost/0lcji84k11-not-all-mobile-applications-are-as-good. Да, на английском, но мне кажется это не должно быть проблемой в 2022 году.
Проблем там описано несколько, но в основном, речь идет про использование админского API (и если вы сделали так себе приложение – у меня для вас плохие новости), а не сторефронтовское. Ну и да, через админский API можно как сделать и приложение, так и получить доступ в админку и вообще делать все что угодно с магазином на уровне администратора. Да, про сторефронтское API почти нет информации, но любопытный ум мог найти аддон storefront_rest_api
, который имеет хорошо документированный код, на основе которого работают приложения CS-Cart и PWAjet.
Мы делаем исследования информационной безопасности и предлагаем решения в рамках услуги Аудит информационной безопасности (ссылка на маркетплейс CS-Cart). И, например, в рамках исследований по запросам от клиентов и мониторинга безопасности проектов у нас на хостинге мы нашли критические уязвимости и исправили их вместе с командами CS-Commerсе (патч готов и разослан уже) и AlexBranding (переоткрыди две уязвимости, одна уже с патчем была, а ко второй они сделали патч), за что им прямо уважение. А сколько разного и интересного было найдено в кастомных модулях и доработках – вы не представляете 
(для гиков) Вот так это выглядит если вы обладаете знаниями в реверс-инжиниринге и знаете про Smali и Java. Ну и да, так же можно ничего не реверсить, а просто спроксировать трафик через тот же OWASP® Zed Attack Proxy (ZAP) и получить токен авторизации, который передается почти в каждом запросе.
Да, примеры на Android, но я так же сделал это и iOS.
P.S. И даже статью в блог маркетплейса CS-Cart написали для тех, кто думает “У меня небольшой магазин. Кому я нужен”, “Прибыль и узнаваемость важнее. Потрачусь пока на рекламу и SEO”, “Мы работаем уже давно и ни разу не сталкивались с кибератаками”. Поверьте, мы детектим огромное количество атак и попыток “похакать” и отбиваем ежедневно DDoS атаки разного уровня, а сейчас их стало больше еще.