MOBILNÍ APLIKACE

Penetrační testy mobilních aplikací

Vaše mobilní aplikace běží na zařízení, které nemáte pod kontrolou — útočník tedy získá binárku, lokální úložiště i komunikaci. Testujeme všechny tři, plus backend, se kterým aplikace mluví.

Testování vychází z verifikačního standardu OWASP MASVS a testovací příručky MASTG, takže pokrytí je měřitelné a nezávisí na tom, kdo právě testoval.

DŮVĚŘUJÍ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

MOBILNÍ APLIKACE

Co testujeme na iOS a Androidu

Mobilní projekt pokrývá mnohem víc než obrazovky, které vidí uživatel. Pracujeme na reálném zařízení a s reálným buildem, v případě potřeby dekompilujeme a instrumentujeme, a sledujeme každou cestu, kterou by útočník mohl projít z ukradeného nebo rootnutého telefonu.

Pokud je aplikace jen tenkým klientem, skutečné riziko obvykle leží v API za ní — to je také součástí rozsahu.

Pokrytí podle kategorií MASVS

OblastCo hledáme
Ukládání datTajemství v shared preferences, nešifrované databáze, citlivá data na externím úložišti, data přežívající v zálohách.
KomunikaceNešifrovaný provoz, chybějící validace certifikátů, TLS pinning obejitelný za běhu.
Přihlašovací údaje a relaceNatvrdo zapsané API klíče, tokeny v logách, opakovaně použitelné session tokeny, biometrie, která nic nechrání.
Ochrana binárkyDebugovatelné release buildy, chybějící detekce rootu/jailbreaku, odolnost vůči přebalení a manipulaci.
Rozhraní platformyExportované komponenty, zneužití deeplinků, JavaScript bridge ve WebView, path traversal přes content provider.
Dodavatelský řetězecTrojanizované SDK, dependency confusion, nepodepsané dynamické načítání kódu.

Každý řádek odkazuje na odpovídající kapitolu Haxoris Wiki, kde slabinu dokumentujeme i s postupem zneužití a nápravy.

Jak probíhá mobilní projekt

U typické aplikace dva až čtyři týdny včetně retestu.

1

Scoping

Domluvíme platformy, build, testovací účty a zda je v rozsahu i backend. Pevnou cenu dostanete ještě před začátkem.

2

Statická analýza

Dekompilujeme build, projdeme manifest a oprávnění a hledáme tajemství, slabou kryptografii a debug artefakty ponechané v release verzi.

3

Dynamické testování

Na reálném zařízení: instrumentace za běhu, odposlech komunikace, obejití pinningu, kontrola úložiště a zneužití exportovaných rozhraní.

4

Testování backendu

API, na kterých aplikace stojí, testovaná stejně důsledně jako webová aplikace — autorizace, IDOR, rate limity a byznys logika.

5

Zpráva a retest

Zjištění s důkazy a nápravou, poté bezplatný retest po nasazení oprav.

Co dostanete

Každý mobilní projekt obsahuje:

iOS i Android testované na reálném zařízení

Zprávu namapovanou na kategorie MASVS

Postup reprodukce, který zvládnou vaši vývojáři

Bezplatný retest po nasazení oprav

Testování backend API, pokud je v rozsahu

Testování testery s certifikacemi OSCP a eMAPT

REFERENCE

Co o nás říkají naši klienti

Penetrační testy mobilních aplikací — časté otázky

01 Potřebujete zdrojový kód?

Ne. Standardně testujeme black-box z release buildu. Pokud nám můžete poskytnout zdrojový kód nebo debug build, využijeme ho — grey-box testování najde za stejný počet dní více — ale podmínkou to není.

02 Testujete iOS i Android?

Ano. Většina klientů testuje obě platformy, protože selhávají odlišně: Android častěji přes exportované komponenty a úložiště, iOS přes nesprávné použití keychainu a obejití detekce jailbreaku.

03 Je součástí i backend API?

Může být a obvykle by mělo. Mobilní aplikace bývá tenkým klientem nad API, ve kterém leží skutečná autorizační logika. Rozsah definujeme explicitně, aby nebylo pochyb, co bylo pokryto.

04 Kolik stojí penetrační test mobilní aplikace?

Aplikace na jedné platformě začíná přibližně od 2 000 €. Testování obou platforem včetně backendu bývá 8 až 15 člověkodnů. Po krátké konzultaci dáme pevnou cenu.

05 Umíte otestovat aplikaci, která ještě není zveřejněná?

Ano a je to ten lepší čas. Pošlete nám podepsaný build — TestFlight, APK nebo interní kanál — a otestujeme ho dřív, než se dostane k uživatelům.

Nechte si otestovat mobilní aplikaci

Napište nám platformy a stručně, co aplikace dělá, a vrátíme se s pevnou cenou a termínem. Penetrační testy aplikací

Rezervovat bezplatnou konzultaci