MOBIILIRAKENDUSED
Mobiilirakenduste läbistustestimine
Sinu mobiilirakendus töötab seadmes, mida sa ei kontrolli – see tähendab, et ründaja saab kätte binaarfaili, kohaliku andmesalvestuse ja liikluse. Testime kõiki kolme ning lisaks taustasüsteemi, millega rakendus suhtleb.
Testimine järgib OWASP MASVSi kontrollstandardit ja MASTG testimisjuhendit, nii et katvus on mõõdetav, mitte sõltuv sellest, kes juhtus testima.
NAD USALDAVAD MEID
MOBIILIRAKENDUSED
Mida me iOSis ja Androidis testime
Mobiiliprojekt katab palju enamat kui ekraanid, mida kasutaja näeb. Töötame päris seadmel ja päris ehitusversiooniga, dekompileerime ja instrumenteerime vajaduse korral ning jälgime iga teed, mida ründaja võiks varastatud või juurkasutaja õigustega telefonist läbida.
Kui rakendus on vaid õhuke klient, peitub tegelik risk tavaliselt selle taga olevas API-s – ka see kuulub ulatusse.
Katvus MASVSi kategooriate kaupa
| Valdkond | Mida me otsime |
|---|---|
| Andmesalvestus | Saladused jagatud eelistustes, krüpteerimata andmebaasid, tundlikud andmed välissalvestusel, varukoopiatesse jäävad andmed. |
| Andmeedastus | Krüpteerimata liiklus, puuduv sertifikaadi kontroll, TLS-i kinnistus, millest saab käitusajal mööda minna. |
| Juurdepääsuandmed ja seansid | Koodi sisse kirjutatud API-võtmed, logidesse kirjutatud lubad, korduvkasutatavad seansilubad, biomeetrilised küsimused, mis midagi ei kaitse. |
| Binaarfaili kaitsed | Silumist lubavad väljalaskeversioonid, puuduv juurkasutaja või jailbreak'i tuvastus, vastupidavus ümberpakendamisele ja muutmisele. |
| Platvormiliidesed | Eksporditud komponendid, süvalinkide kuritarvitamine, WebView' JavaScripti sillad, sisupakkuja teeületus. |
| Tarneahel | Pahavaraga nakatatud arenduskomplektid, sõltuvuste segiajamine, allkirjastamata dünaamiline koodi laadimine. |
Iga rida viitab vastavale peatükile Haxorise vikis (inglise keeles), kus kirjeldame nõrkust, selle ärakasutamist ja parandamist.
Kuidas mobiiliprojekt käib
Tüüpilise rakenduse puhul kaks kuni neli nädalat algusest lõpuni, kaasa arvatud kordustest.
Ulatuse määramine
Lepime kokku platvormid, ehitusversiooni, testkontod ja selle, kas taustasüsteem kuulub ulatusse. Saad fikseeritud hinna enne, kui midagi algab.
Staatiline analüüs
Dekompileerime ehitusversiooni, vaatame üle manifesti ja õigused ning otsime saladusi, nõrka krüptograafiat ja väljalaskesse jäänud silumisjääke.
Dünaamiline testimine
Päris seadmel: käitusaegne instrumenteerimine, liikluse pealtkuulamine, kinnistusest möödaminek, salvestuse uurimine ja eksporditud liideste kuritarvitamine.
Taustasüsteemi testimine
API-d, millest rakendus sõltub, testitud sama põhjalikult kui veebirakendus – autoriseerimine, IDOR, päringupiirangud ja äriloogika.
Aruanne ja kordustest
Leiud koos tõendite ja parandustega ning seejärel tasuta kordustest, kui sinu parandused on väljas.
Mida sa saad
Iga mobiiliprojekt sisaldab:
SOOVITUSED
Mida kliendid meist räägivad
Mobiilirakenduste penetratsioonitestid – korduvad küsimused
01 Kas te vajate lähtekoodi?
Ei. Vaikimisi töötame musta kasti meetodil väljalaskeversiooni põhjal. Kui saad jagada lähtekoodi või silumisversiooni, kasutame seda – halli kasti testimine leiab sama päevade arvuga rohkem – kuid see ei ole nõue.
02 Kas te testite nii iOSi kui ka Androidi?
Jah. Enamik kliente testib mõlemat, sest need kaks platvormi vigastuvad erinevalt: Android lekib pigem eksporditud komponentide ja salvestuse kaudu, iOS võtmehoidla väärkasutuse ja jailbreak'i tuvastusest möödaminemise kaudu.
03 Kas taustasüsteemi API kuulub sisse?
Võib kuuluda ja tavaliselt peakski. Mobiilirakendus on sageli õhuke klient API peal, kus asub tegelik autoriseerimisloogika. Määrame selle ulatuses selgesõnaliselt, et ei jääks kahtlust, mida kaeti.
04 Kui palju mobiilirakenduse penetratsioonitest maksab?
Ühe platvormi rakendus algab umbes 2000 eurost. Mõlema platvormi ja taustasüsteemi testimine võtab tavaliselt 8–15 inimtööpäeva. Anname fikseeritud hinna pärast lühikest ulatuse vestlust.
05 Kas saate testida rakendust, mis ei ole veel avaldatud?
Jah, ja see ongi parem aeg. Saada meile allkirjastatud ehitusversioon – TestFlight, APK või sisemine kanal – ja testime seda enne, kui see sinu kasutajateni jõuab.