MOBILNÍ APLIKACE
Penetrační testy mobilních aplikací
Vaše mobilní aplikace běží na zařízení, které nemáte pod kontrolou — útočník tedy získá binárku, lokální úložiště i komunikaci. Testujeme všechny tři, plus backend, se kterým aplikace mluví.
Testování vychází z verifikačního standardu OWASP MASVS a testovací příručky MASTG, takže pokrytí je měřitelné a nezávisí na tom, kdo právě testoval.
DŮVĚŘUJÍ NÁM
MOBILNÍ APLIKACE
Co testujeme na iOS a Androidu
Mobilní projekt pokrývá mnohem víc než obrazovky, které vidí uživatel. Pracujeme na reálném zařízení a s reálným buildem, v případě potřeby dekompilujeme a instrumentujeme, a sledujeme každou cestu, kterou by útočník mohl projít z ukradeného nebo rootnutého telefonu.
Pokud je aplikace jen tenkým klientem, skutečné riziko obvykle leží v API za ní — to je také součástí rozsahu.
Pokrytí podle kategorií MASVS
| Oblast | Co hledáme |
|---|---|
| Ukládání dat | Tajemství v shared preferences, nešifrované databáze, citlivá data na externím úložišti, data přežívající v zálohách. |
| Komunikace | Nešifrovaný provoz, chybějící validace certifikátů, TLS pinning obejitelný za běhu. |
| Přihlašovací údaje a relace | Natvrdo zapsané API klíče, tokeny v logách, opakovaně použitelné session tokeny, biometrie, která nic nechrání. |
| Ochrana binárky | Debugovatelné release buildy, chybějící detekce rootu/jailbreaku, odolnost vůči přebalení a manipulaci. |
| Rozhraní platformy | Exportované komponenty, zneužití deeplinků, JavaScript bridge ve WebView, path traversal přes content provider. |
| Dodavatelský řetězec | Trojanizované SDK, dependency confusion, nepodepsané dynamické načítání kódu. |
Každý řádek odkazuje na odpovídající kapitolu Haxoris Wiki, kde slabinu dokumentujeme i s postupem zneužití a nápravy.
Jak probíhá mobilní projekt
U typické aplikace dva až čtyři týdny včetně retestu.
Scoping
Domluvíme platformy, build, testovací účty a zda je v rozsahu i backend. Pevnou cenu dostanete ještě před začátkem.
Statická analýza
Dekompilujeme build, projdeme manifest a oprávnění a hledáme tajemství, slabou kryptografii a debug artefakty ponechané v release verzi.
Dynamické testování
Na reálném zařízení: instrumentace za běhu, odposlech komunikace, obejití pinningu, kontrola úložiště a zneužití exportovaných rozhraní.
Testování backendu
API, na kterých aplikace stojí, testovaná stejně důsledně jako webová aplikace — autorizace, IDOR, rate limity a byznys logika.
Zpráva a retest
Zjištění s důkazy a nápravou, poté bezplatný retest po nasazení oprav.
Co dostanete
Každý mobilní projekt obsahuje:
iOS i Android testované na reálném zařízení
Zprávu namapovanou na kategorie MASVS
Postup reprodukce, který zvládnou vaši vývojáři
Bezplatný retest po nasazení oprav
Testování backend API, pokud je v rozsahu
Testování testery s certifikacemi OSCP a eMAPT
REFERENCE
Co o nás říkají naši klienti
Penetrační testy mobilních aplikací — časté otázky
01 Potřebujete zdrojový kód?
Ne. Standardně testujeme black-box z release buildu. Pokud nám můžete poskytnout zdrojový kód nebo debug build, využijeme ho — grey-box testování najde za stejný počet dní více — ale podmínkou to není.
02 Testujete iOS i Android?
Ano. Většina klientů testuje obě platformy, protože selhávají odlišně: Android častěji přes exportované komponenty a úložiště, iOS přes nesprávné použití keychainu a obejití detekce jailbreaku.
03 Je součástí i backend API?
Může být a obvykle by mělo. Mobilní aplikace bývá tenkým klientem nad API, ve kterém leží skutečná autorizační logika. Rozsah definujeme explicitně, aby nebylo pochyb, co bylo pokryto.
04 Kolik stojí penetrační test mobilní aplikace?
Aplikace na jedné platformě začíná přibližně od 2 000 €. Testování obou platforem včetně backendu bývá 8 až 15 člověkodnů. Po krátké konzultaci dáme pevnou cenu.
05 Umíte otestovat aplikaci, která ještě není zveřejněná?
Ano a je to ten lepší čas. Pošlete nám podepsaný build — TestFlight, APK nebo interní kanál — a otestujeme ho dřív, než se dostane k uživatelům.
Nechte si otestovat mobilní aplikaci
Napište nám platformy a stručně, co aplikace dělá, a vrátíme se s pevnou cenou a termínem. Penetrační testy aplikací
Rezervovat bezplatnou konzultaci