MOBIILIRAKENDUSED

Mobiilirakenduste läbistustestimine

Sinu mobiilirakendus töötab seadmes, mida sa ei kontrolli – see tähendab, et ründaja saab kätte binaarfaili, kohaliku andmesalvestuse ja liikluse. Testime kõiki kolme ning lisaks taustasüsteemi, millega rakendus suhtleb.

Testimine järgib OWASP MASVSi kontrollstandardit ja MASTG testimisjuhendit, nii et katvus on mõõdetav, mitte sõltuv sellest, kes juhtus testima.

NAD USALDAVAD MEID

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovakkia rahandusministeeriumi logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

MOBIILIRAKENDUSED

Mida me iOSis ja Androidis testime

Mobiiliprojekt katab palju enamat kui ekraanid, mida kasutaja näeb. Töötame päris seadmel ja päris ehitusversiooniga, dekompileerime ja instrumenteerime vajaduse korral ning jälgime iga teed, mida ründaja võiks varastatud või juurkasutaja õigustega telefonist läbida.

Kui rakendus on vaid õhuke klient, peitub tegelik risk tavaliselt selle taga olevas API-s – ka see kuulub ulatusse.

Katvus MASVSi kategooriate kaupa

ValdkondMida me otsime
AndmesalvestusSaladused jagatud eelistustes, krüpteerimata andmebaasid, tundlikud andmed välissalvestusel, varukoopiatesse jäävad andmed.
AndmeedastusKrüpteerimata liiklus, puuduv sertifikaadi kontroll, TLS-i kinnistus, millest saab käitusajal mööda minna.
Juurdepääsuandmed ja seansidKoodi sisse kirjutatud API-võtmed, logidesse kirjutatud lubad, korduvkasutatavad seansilubad, biomeetrilised küsimused, mis midagi ei kaitse.
Binaarfaili kaitsedSilumist lubavad väljalaskeversioonid, puuduv juurkasutaja või jailbreak'i tuvastus, vastupidavus ümberpakendamisele ja muutmisele.
PlatvormiliidesedEksporditud komponendid, süvalinkide kuritarvitamine, WebView' JavaScripti sillad, sisupakkuja teeületus.
TarneahelPahavaraga nakatatud arenduskomplektid, sõltuvuste segiajamine, allkirjastamata dünaamiline koodi laadimine.

Iga rida viitab vastavale peatükile Haxorise vikis (inglise keeles), kus kirjeldame nõrkust, selle ärakasutamist ja parandamist.

Kuidas mobiiliprojekt käib

Tüüpilise rakenduse puhul kaks kuni neli nädalat algusest lõpuni, kaasa arvatud kordustest.

1

Ulatuse määramine

Lepime kokku platvormid, ehitusversiooni, testkontod ja selle, kas taustasüsteem kuulub ulatusse. Saad fikseeritud hinna enne, kui midagi algab.

2

Staatiline analüüs

Dekompileerime ehitusversiooni, vaatame üle manifesti ja õigused ning otsime saladusi, nõrka krüptograafiat ja väljalaskesse jäänud silumisjääke.

3

Dünaamiline testimine

Päris seadmel: käitusaegne instrumenteerimine, liikluse pealtkuulamine, kinnistusest möödaminek, salvestuse uurimine ja eksporditud liideste kuritarvitamine.

4

Taustasüsteemi testimine

API-d, millest rakendus sõltub, testitud sama põhjalikult kui veebirakendus – autoriseerimine, IDOR, päringupiirangud ja äriloogika.

5

Aruanne ja kordustest

Leiud koos tõendite ja parandustega ning seejärel tasuta kordustest, kui sinu parandused on väljas.

Mida sa saad

Iga mobiiliprojekt sisaldab:

iOS ja Android testitud päris seadmelt
Aruanne seotud MASVSi kategooriatega
Kordamisjuhised, mida sinu arendajad saavad järgida
Tasuta kordustest pärast paranduste juurutamist
Taustasüsteemi API testimine kaasatud, kui see kuulub ulatusse
Testimine OSCP- ja eMAPT-sertifitseeritud testijate poolt

SOOVITUSED

Mida kliendid meist räägivad

Mobiilirakenduste penetratsioonitestid – korduvad küsimused

01 Kas te vajate lähtekoodi?

Ei. Vaikimisi töötame musta kasti meetodil väljalaskeversiooni põhjal. Kui saad jagada lähtekoodi või silumisversiooni, kasutame seda – halli kasti testimine leiab sama päevade arvuga rohkem – kuid see ei ole nõue.

02 Kas te testite nii iOSi kui ka Androidi?

Jah. Enamik kliente testib mõlemat, sest need kaks platvormi vigastuvad erinevalt: Android lekib pigem eksporditud komponentide ja salvestuse kaudu, iOS võtmehoidla väärkasutuse ja jailbreak'i tuvastusest möödaminemise kaudu.

03 Kas taustasüsteemi API kuulub sisse?

Võib kuuluda ja tavaliselt peakski. Mobiilirakendus on sageli õhuke klient API peal, kus asub tegelik autoriseerimisloogika. Määrame selle ulatuses selgesõnaliselt, et ei jääks kahtlust, mida kaeti.

04 Kui palju mobiilirakenduse penetratsioonitest maksab?

Ühe platvormi rakendus algab umbes 2000 eurost. Mõlema platvormi ja taustasüsteemi testimine võtab tavaliselt 8–15 inimtööpäeva. Anname fikseeritud hinna pärast lühikest ulatuse vestlust.

05 Kas saate testida rakendust, mis ei ole veel avaldatud?

Jah, ja see ongi parem aeg. Saada meile allkirjastatud ehitusversioon – TestFlight, APK või sisemine kanal – ja testime seda enne, kui see sinu kasutajateni jõuab.

Lase oma mobiilirakendus testida

Ütle, millised platvormid ja umbes mida rakendus teeb, ning tuleme tagasi fikseeritud hinna ja ajakavaga. Rakenduste penetratsioonitestid

Broneeri tasuta ulatuse määramise kõne