Le elezioni per il rinnovo della Duma del 20 settembre 2026, vinte dal partito Edinaja Rossija (Russia Unita) del presidente Vladimir Putin, si sono svolte in una Federazione nella quale la politica si lega strettamente al digitale. Il video del presidente intento a esprimere il proprio voto elettronico, diffuso dalla televisione di Stato e ripreso in tutto il mondo si inserisce facilmente in una narrazione della Russia come Paese digitalmente avanzato, in cui il concetto di sovranità tecnologica è un obiettivo esplicitamente dichiarato. Non va però sovrapposto o confuso con l’idea che l’Occidente, e l’UE soprattutto, ha del termine.
Per capire questo quadro è utile approfondire il ruolo che ha Max, la super-app promossa dalla Russia come piattaforma nazionale per comunicazioni, identità digitale e servizi. Un ecosistema digitale che bisogna leggere oltre la cortina della “soluzione comoda”, per coglierne la complessità sul fronte della sicurezza. Un’inchiesta pubblicata il 18 settembre dal Guardian basata sulla ricerca Don’t Trust the Super-App: A Case Study of Russia’s Max, pubblicata il 10 settembre 2026 da studiosi della University of Michigan, University of Calgary, Georgia Institute of Technology e Indian Institute of Technology Delhi, rivela infatti le capacità potenziali di sorveglianza di Max.
Queste, scrive il Guardian citando il professor Roya Ensafi che ha guidato il team di ricerca, equivarrebbero a una backdoor nell’intero ecosistema di mini-app sui dispositivi di ogni utente e rappresenterebbero, secondo le parole dell’accademico, “un modello che ogni Governo potrebbe seguire” per raggiungere una condizione di “autoritarismo digitale“.
Indice degli argomenti
Max, dalla messaggistica alla piattaforma nazionale russa
Max è stata lanciata da VK nel marzo 2025 e si presenta come qualcosa di molto più ampio di un’alternativa nazionale a WhatsApp o Telegram. Il modello è quello della super-app: un’applicazione principale che ospita al proprio interno servizi e mini-app differenti, mettendo a disposizione un ambiente comune per autenticazione, comunicazioni e altre funzioni.
La crescita è stata rapida. Secondo i dati ufficiali di VK, a maggio 2026 Max aveva superato 120 milioni di installazioni e 85 milioni di utenti giornalieri. Sono numeri comunicati dalla stessa società e comprendono anche utenti stranieri, ma mostrano comunque le dimensioni raggiunte dalla piattaforma poco più di un anno dopo il lancio.
A sostenere questa diffusione non è stato soltanto il mercato. Nel giugno 2025 è entrata in vigore la legge federale 156-FZ, che ha istituito un servizio multifunzionale nazionale per lo scambio di informazioni, progettato per interagire anche con i sistemi utilizzati per l’erogazione dei servizi pubblici e municipali. Dal settembre dello stesso anno Max è inoltre entrata nell’elenco dei software da preinstallare obbligatoriamente sui dispositivi elettronici venduti in Russia.
Il disegno è quindi quello di una piattaforma capace di collegare attività che normalmente vengono distribuite tra applicazioni diverse. Nel bilancio 2025 VK spiega di avere sviluppato con il ministero russo dello Sviluppo digitale il Digital ID, equivalente digitale dei documenti cartacei, integrandolo in Max insieme al servizio di firma elettronica Gosklyuch.
I rischi di una super-app
Max non è più soltanto un servizio di messaggistica. Il Guardian la descrive come una super-app che concentra in un’unica piattaforma mini-app per comunicazioni, servizi bancari e servizi pubblici essenziali. In diversi settori legati allo Stato, inoltre, dipendenti pubblici, insegnanti, studenti e scolari avrebbero subito pressioni per trasferire sulla piattaforma una parte delle proprie attività quotidiane.
La questione diventa particolarmente rilevante alla luce delle capacità tecniche individuate dai ricercatori citati dal Guardian. Secondo lo studio, Max può acquisire screenshot delle mini-app, accedere alle informazioni memorizzate al loro interno, leggere messaggi e pagamenti, impersonare gli utenti e iniettare codice. Il controllo esercitato dalla super-app sul proprio ecosistema interno è quindi molto più ampio di quello che normalmente si associa a una semplice applicazione di messaggistica.Il tema è stato affrontato dai ricercatori citati dal Guardian. L’analisi riguarda il rapporto tra la super-app e le mini-app eseguite al suo interno. Per studiare Max, il team ha realizzato un ambiente di analisi specifico, in grado di intercettare gli eventi e ricostruire il comportamento dell’app durante l’esecuzione.
L’operazione, spiegano i ricercatori, è stata resa più complessa dal fatto che la versione di Max distribuita in Russia è diversa da quella disponibile attraverso Google Play e che numerose mini-app funzionano soltanto sulle reti russe. L’app utilizza inoltre diversi segnali — tra cui informazioni sulle VPN, dati della sim, coordinate GPS e identificativi del dispositivo — per rilevare l’ambiente in cui viene eseguita, complicando l’analisi in condizioni controllate.
Screenshot, dati locali e codice JavaScript
I ricercatori individuano cinque capacità tecniche principali. Max può catturare screenshot dei contenuti delle mini-app senza particolari permessi di sistema e senza avvisare l’utente; può leggere e modificare i dati memorizzati localmente dalle mini-app; può iniettare codice JavaScript durante la loro esecuzione; media il traffico di rete delle applicazioni ospitate; infine controlla i token di autenticazione e il contesto di sessione forniti alle mini-app. Secondo gli autori, quest’ultima capacità permette alla piattaforma di impersonare silenziosamente l’utente nei confronti dei servizi ospitati nel proprio ecosistema.
È importante tuttavia delimitare la portata della ricerca. Queste capacità non dimostrano che Max possa entrare automaticamente in qualsiasi altra applicazione installata sullo smartphone. L’analisi riguarda le mini-app eseguite all’interno della super-app e i privilegi che Max possiede in quanto ambiente che le ospita.
Il problema è quindi architetturale: all’interno di quel perimetro la super-app dispone di una visibilità e di un controllo molto ampi. Quando nello stesso ambiente convergono identità, comunicazioni, pagamenti e servizi pubblici, aumenta anche la quantità di informazioni e interazioni potenzialmente accessibili al gestore della piattaforma.
Il problema non riguarda soltanto Max
Secondo lo studio, il modello di sicurezza di Android tratta la super-app e le mini-app ospitate al suo interno come un unico dominio di fiducia. Le mini-app non godono quindi, rispetto all’app che le ospita, dello stesso isolamento garantito dal sistema operativo tra applicazioni native indipendenti.
La conseguenza è che una super-app malevola può sfruttare privilegi che Android non è attualmente in grado di limitare o controllare come farebbe nei rapporti tra applicazioni separate. La concentrazione di molti servizi nello stesso ambiente può quindi tradursi anche in una concentrazione delle capacità di osservazione e intervento da parte dell’app che li ospita.
Per ridurre questo rischio, gli autori propongono interventi a livello di sistemi operativi e app store, articolati su tre fronti: maggiore trasparenza verso gli utenti, possibilità di verificare e registrare le interazioni tra super-app e mini-app e un maggiore isolamento architetturale. Tra le misure suggerite figurano sandbox distinte per le singole mini-app, log non alterabili delle attività della super-app e meccanismi che permettano alle mini-app di stabilire un rapporto di fiducia indipendente dall’app contenitore.
Super-app e contesto russo
La questione emerge contestualizzando l’architettura tecnica nelle politiche adottate da Mosca sulle comunicazioni digitali. Dal 1° giugno 2025 la normativa russa vieta a banche, operatori di telecomunicazioni, marketplace e altre categorie interessate di utilizzare determinati messenger stranieri per comunicazioni individuali con clienti e cittadini.
Contemporaneamente, Max ha acquisito funzioni legate ai servizi pubblici ed è stata inserita tra i software soggetti a pre-installazione obbligatoria sui dispositivi venduti in Russia. Nel corso del 2025 e del 2026 sono inoltre aumentate le restrizioni sui servizi di comunicazione concorrenti. Il paper citato dal Guardian rileva che le principali ondate di installazioni di Max hanno coinciso temporalmente con restrizioni o disservizi che hanno interessato piattaforme concorrenti come WhatsApp e Telegram. Secondo gli autori, la sequenza mostra come la crescita di Max sia stata influenzata dalla progressiva limitazione dei servizi concorrenti accompagnata dalla promozione della super-app nazionale.
Il Guardian ha raccolto inoltre testimonianze di dipendenti pubblici, insegnanti e studenti che riferiscono pressioni per utilizzare Max. Tra i casi riportati c’è quello di uno studente di San Pietroburgo che afferma di aver installato l’app dopo essere stato informato che senza un QR code generato attraverso Max non avrebbe potuto accedere agli edifici universitari o ai dormitori. Si tratta di testimonianze che non permettono, da sole, di stabilire quanto queste pratiche siano uniformi nell’intero Paese, ma documentano casi nei quali l’utilizzo della piattaforma è diventato di fatto necessario per accedere ad attività e servizi ordinari.
Censura, sorveglianza e controllo dell’ambiente digitale
Alla luce dell’inchiesta del Guardian, è importante confrontare le possibili derive autoritarie legate a una super-app con i sistemi classici di controllo e sorveglianza attuati dai regimi nel mondo. Per controllare l’informazione online si può bloccare un sito, rallentare un servizio, censurare un contenuto o imporre obblighi agli operatori, anche rendere indisponibile la connessione a internet o creare barriere e confini agli spazi virtuali, limitando la libertà di navigazione online.
Una super-app offre possibilità differenti per chi volesse sfruttarla per esercitare forme di controllo. Spostare attività quotidiane verso un ambiente digitale integrato nel quale identità, comunicazioni e servizi condividono la stessa infrastruttura, permetterebbe potenzialmente di avere accesso a un ecosistema di informazioni non solo pubbliche, ma anche personali, dell’utente. Per esempio, sarebbe possibile tracciarne gli spostamenti, capire quali luoghi frequenta e quando, conoscerne i movimenti finanziari e la condizione socio-economica, ricostruire la sua rete di contatti.
Il controllo tradizionale dello spazio digitale attuato attraverso la censura e le limitazioni agisce su ciò che l’utente può raggiungere, precludendo la diffusione di informazioni e l’accesso alle notizie, in modo da limitare la libertà di espressione e di essere informati. Una piattaforma integrata può diventare invece l’ambiente attraverso il quale l’utente può essere “studiato” nella sua quotidianità.
Certamente non bisogna pensare che ogni super-app diventi per forza uno strumento di sorveglianza. La ricerca su Max porta infatti a riflettere su un tema più ampio, al di là della situazione in Russia, e riguarda quanto potere è opportuno affidare a un’applicazione che ospita servizi di terzi. Le mini-app hanno, ovviamente, vantaggi evidenti. Possono essere distribuite rapidamente, utilizzano tecnologie web, evitano all’utente di installare decine di applicazioni separate e permettono di riunire pagamenti, trasporti, commercio e servizi amministrativi sotto una sola identità. La stessa integrazione che produce efficienza concentra però in un unico luogo dati e informazioni.
La sicurezza, in questo modello, non può essere valutata soltanto verificando i permessi richiesti dall’applicazione allo smartphone. Occorre analizzare anche quali poteri possieda il contenitore sulle applicazioni che esegue e quali garanzie tecniche impediscano al gestore di leggere dati, modificare codice, intercettare traffico o agire sull’identità dell’utente.



















Partecipa alla community