MOBILE ANWENDUNGEN

Penetrationstests für mobile Anwendungen

Ihre App läuft auf einem Gerät, das Sie nicht kontrollieren — ein Angreifer erhält also Binary, lokalen Speicher und Datenverkehr. Wir testen alle drei, dazu das Backend, mit dem die App spricht.

Die Tests folgen dem Verifikationsstandard OWASP MASVS und dem Testleitfaden MASTG, sodass die Abdeckung messbar ist und nicht davon abhängt, wer gerade getestet hat.

SIE VERTRAUEN UNS

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

MOBILE ANWENDUNGEN

Was wir auf iOS und Android testen

Ein Mobile-Projekt umfasst weit mehr als die Bildschirme, die ein Nutzer sieht. Wir arbeiten auf einem echten Gerät mit einem echten Build, dekompilieren und instrumentieren bei Bedarf und verfolgen jeden Weg, den ein Angreifer von einem gestohlenen oder gerooteten Telefon aus nehmen könnte.

Ist die App nur ein Thin Client, liegt das eigentliche Risiko meist in der dahinterliegenden API — die gehört ebenfalls in den Umfang.

Abdeckung nach MASVS-Kategorien

BereichWonach wir suchen
DatenspeicherungGeheimnisse in Shared Preferences, unverschlüsselte Datenbanken, sensible Daten im externen Speicher, Daten, die Backups überleben.
TransportKlartextverkehr, fehlende Zertifikatsprüfung, zur Laufzeit umgehbares TLS-Pinning.
Zugangsdaten und SitzungenFest einkompilierte API-Schlüssel, Tokens in Logs, wiederverwendbare Session-Tokens, Biometrie ohne Schutzwirkung.
Binary-SchutzDebugfähige Release-Builds, fehlende Root-/Jailbreak-Erkennung, Widerstand gegen Repackaging und Manipulation.
Plattform-SchnittstellenExportierte Komponenten, Deeplink-Missbrauch, JavaScript-Bridges in WebViews, Path Traversal über Content Provider.
LieferketteTrojanisierte SDKs, Dependency Confusion, unsigniertes dynamisches Nachladen von Code.

Jede Zeile verlinkt das passende Kapitel im Haxoris Wiki, wo wir die Schwachstelle samt Ausnutzung und Behebung dokumentieren.

Wie ein Mobile-Projekt abläuft

Für eine typische App zwei bis vier Wochen inklusive Retest.

1

Scoping

Wir klären Plattformen, Build, Testkonten und ob das Backend im Umfang liegt. Den Festpreis erhalten Sie vor dem Start.

2

Statische Analyse

Wir dekompilieren den Build, prüfen Manifest und Berechtigungen und suchen nach Geheimnissen, schwacher Kryptografie und Debug-Artefakten im Release.

3

Dynamische Tests

Auf einem echten Gerät: Laufzeit-Instrumentierung, Verkehrsmitschnitt, Pinning-Bypass, Speicherprüfung und Missbrauch exportierter Schnittstellen.

4

Backend-Tests

Die APIs, auf denen die App aufsetzt, mit derselben Gründlichkeit wie eine Webanwendung — Autorisierung, IDOR, Rate Limits und Geschäftslogik.

5

Bericht und Retest

Befunde mit Nachweisen und Behebung, danach ein kostenloser Retest nach Ausrollen Ihrer Fixes.

Was Sie erhalten

Jedes Mobile-Projekt enthält:

iOS und Android auf echtem Gerät getestet

Bericht den MASVS-Kategorien zugeordnet

Reproduktionsschritte, denen Ihre Entwickler folgen können

Kostenloser Retest nach Umsetzung der Fixes

Backend-API-Tests, sofern im Umfang

Durchführung durch OSCP- und eMAPT-zertifizierte Tester

REFERENZEN

Das sagen unsere Kunden über uns

Penetrationstests für mobile Apps — häufige Fragen

01 Brauchen Sie den Quellcode?

Nein. Standardmäßig testen wir Black Box aus dem Release-Build. Wenn Sie Quellcode oder einen Debug-Build bereitstellen können, nutzen wir ihn — Grey-Box-Tests finden in derselben Zeit mehr — Voraussetzung ist es aber nicht.

02 Testen Sie iOS und Android?

Ja. Die meisten Kunden testen beide Plattformen, denn sie versagen unterschiedlich: Android eher über exportierte Komponenten und Speicher, iOS über falsche Keychain-Nutzung und Jailbreak-Erkennungs-Bypass.

03 Ist die Backend-API enthalten?

Sie kann es sein und sollte es meist. Eine mobile App ist oft ein Thin Client über einer API, in der die eigentliche Autorisierungslogik liegt. Wir definieren den Umfang ausdrücklich, damit klar ist, was abgedeckt wurde.

04 Was kostet ein Penetrationstest einer mobilen App?

Eine App auf einer Plattform beginnt bei rund 2.000 €. Beide Plattformen samt Backend umfassen typischerweise 8 bis 15 Personentage. Nach einem kurzen Scoping-Gespräch nennen wir einen Festpreis.

05 Können Sie eine noch nicht veröffentlichte App testen?

Ja, und das ist der bessere Zeitpunkt. Senden Sie uns einen signierten Build — TestFlight, APK oder internen Track — und wir testen ihn, bevor er Ihre Nutzer erreicht.

Lassen Sie Ihre mobile App testen

Nennen Sie uns die Plattformen und grob, was die App tut — wir melden uns mit Festpreis und Termin. Penetrationstests für Anwendungen

Kostenloses Scoping-Gespräch buchen