MOBILNÍ APLIKACE

Penetrační testy mobilních aplikací

Vaše mobilní aplikace běží na zařízení, které nemáte pod kontrolou - útočník tedy získá binárku, lokální úložiště i komunikaci. Testujeme všechny tři, plus backend, se kterým aplikace mluví.

Testování vychází z verifikačního standardu OWASP MASVS a testovací příručky MASTG, takže pokrytí je měřitelné a nezávisí na tom, kdo právě testoval.

DŮVĚŘUJÍ NÁM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstva financí Slovenské republiky
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

MOBILNÍ APLIKACE

Co testujeme na iOS a Androidu

Mobilní projekt pokrývá mnohem víc než obrazovky, které vidí uživatel. Pracujeme na reálném zařízení a s reálným buildem, v případě potřeby dekompilujeme a instrumentujeme, a sledujeme každou cestu, kterou by útočník mohl projít z ukradeného nebo rootnutého telefonu.

Pokud je aplikace jen tenkým klientem, skutečné riziko obvykle leží v API za ní - to je také součástí rozsahu.

Pokrytí podle kategorií MASVS

OblastCo hledáme
Ukládání datTajemství v shared preferences, nešifrované databáze, citlivá data na externím úložišti, data přežívající v zálohách.
KomunikaceNešifrovaný provoz, chybějící validace certifikátů, TLS pinning obejitelný za běhu.
Přihlašovací údaje a relaceNatvrdo zapsané API klíče, tokeny v logách, opakovaně použitelné session tokeny, biometrie, která nic nechrání.
Ochrana binárkyDebugovatelné release buildy, chybějící detekce rootu/jailbreaku, odolnost vůči přebalení a manipulaci.
Rozhraní platformyExportované komponenty, zneužití deeplinků, JavaScript bridge ve WebView, path traversal přes content provider.
Dodavatelský řetězecTrojanizované SDK, dependency confusion, nepodepsané dynamické načítání kódu.

Každý řádek odkazuje na odpovídající kapitolu Haxoris Wiki, kde slabinu dokumentujeme i s postupem zneužití a nápravy.

Jak probíhá mobilní projekt

U typické aplikace dva až čtyři týdny včetně retestu.

1

Scoping

Domluvíme platformy, build, testovací účty a zda je v rozsahu i backend. Pevnou cenu dostanete ještě před začátkem.

2

Statická analýza

Dekompilujeme build, projdeme manifest a oprávnění a hledáme tajemství, slabou kryptografii a debug artefakty ponechané v release verzi.

3

Dynamické testování

Na reálném zařízení: instrumentace za běhu, odposlech komunikace, obejití pinningu, kontrola úložiště a zneužití exportovaných rozhraní.

4

Testování backendu

API, na kterých aplikace stojí, testovaná stejně důsledně jako webová aplikace - autorizace, IDOR, rate limity a byznys logika.

5

Zpráva a retest

Zjištění s důkazy a nápravou, poté bezplatný retest po nasazení oprav.

Co dostanete

Každý mobilní projekt obsahuje:

iOS i Android testované na reálném zařízení
Zprávu namapovanou na kategorie MASVS
Postup reprodukce, který zvládnou vaši vývojáři
Bezplatný retest po nasazení oprav
Testování backend API, pokud je v rozsahu
Testování testery s certifikacemi OSCP a eMAPT

REFERENCE

Co o nás říkají naši klienti

Penetrační testy mobilních aplikací - časté otázky

01 Potřebujete zdrojový kód?

Ne. Standardně testujeme black-box z release buildu. Pokud nám můžete poskytnout zdrojový kód nebo debug build, využijeme ho - grey-box testování najde za stejný počet dní více - ale podmínkou to není.

02 Testujete iOS i Android?

Ano. Většina klientů testuje obě platformy, protože selhávají odlišně: Android častěji přes exportované komponenty a úložiště, iOS přes nesprávné použití keychainu a obejití detekce jailbreaku.

03 Je součástí i backend API?

Může být a obvykle by mělo. Mobilní aplikace bývá tenkým klientem nad API, ve kterém leží skutečná autorizační logika. Rozsah definujeme explicitně, aby nebylo pochyb, co bylo pokryto.

04 Kolik stojí penetrační test mobilní aplikace?

Aplikace na jedné platformě začíná přibližně od 50 000 Kč. Testování obou platforem včetně backendu bývá 8 až 15 člověkodnů. Po krátké konzultaci dáme pevnou cenu.

05 Umíte otestovat aplikaci, která ještě není zveřejněná?

Ano a je to ten lepší čas. Pošlete nám podepsaný build - TestFlight, APK nebo interní kanál - a otestujeme ho dřív, než se dostane k uživatelům.

Nechte si nacenit test mobilní aplikace

Napište nám, jestli jde o iOS, Android nebo obojí, a jestli nám dodáte build i testovací účty. Ozveme se s rozsahem v člověkodnech a pevnou cenou. Testujete i webovou část? Podívejte se na penetrační testy webových aplikací a API.

Poslat poptávku