MOBILNÉ APLIKÁCIE
Penetračné testy mobilných aplikácií
Vaša mobilná aplikácia beží na zariadení, ktoré nemáte pod kontrolou — útočník teda získa binárku, lokálne úložisko aj komunikáciu. Testujeme všetky tri, plus backend, s ktorým aplikácia hovorí.
Testovanie vychádza z verifikačného štandardu OWASP MASVS a testovacej príručky MASTG, takže pokrytie je merateľné a nezávisí od toho, kto práve testoval.
DÔVERUJÚ NÁM
MOBILNÉ APLIKÁCIE
Čo testujeme na iOS a Androide
Mobilný projekt pokrýva oveľa viac než obrazovky, ktoré vidí používateľ. Pracujeme na reálnom zariadení a s reálnym buildom, v prípade potreby dekompilujeme a inštrumentujeme, a sledujeme každú cestu, ktorou by útočník mohol prejsť z ukradnutého alebo rootnutého telefónu.
Ak je aplikácia len tenkým klientom, skutočné riziko zvyčajne leží v API za ňou — to je tiež súčasťou rozsahu.
Pokrytie podľa kategórií MASVS
| Oblasť | Čo hľadáme |
|---|---|
| Ukladanie dát | Tajomstvá v shared preferences, nešifrované databázy, citlivé dáta na externom úložisku, dáta prežívajúce v zálohách. |
| Komunikácia | Nešifrovaná prevádzka, chýbajúca validácia certifikátov, TLS pinning obíditeľný za behu. |
| Prihlasovacie údaje a relácie | Natvrdo zapísané API kľúče, tokeny v logoch, opakovane použiteľné session tokeny, biometria, ktorá nič nechráni. |
| Ochrana binárky | Debugovateľné release buildy, chýbajúca detekcia rootu/jailbreaku, odolnosť voči prebaleniu a manipulácii. |
| Rozhrania platformy | Exportované komponenty, zneužitie deeplinkov, JavaScript bridge vo WebView, path traversal cez content provider. |
| Dodávateľský reťazec | Trojanizované SDK, dependency confusion, nepodpísané dynamické načítanie kódu. |
Každý riadok odkazuje na zodpovedajúcu kapitolu Haxoris Wiki, kde slabinu dokumentujeme aj s postupom zneužitia a nápravy.
Ako prebieha mobilný projekt
Pri typickej aplikácii dva až štyri týždne vrátane retestu.
Scoping
Dohodneme platformy, build, testovacie účty a či je v rozsahu aj backend. Pevnú cenu dostanete ešte pred začiatkom.
Statická analýza
Dekompilujeme build, prejdeme manifest a oprávnenia a hľadáme tajomstvá, slabú kryptografiu a debug artefakty ponechané v release verzii.
Dynamické testovanie
Na reálnom zariadení: inštrumentácia za behu, odpočúvanie komunikácie, obídenie pinningu, kontrola úložiska a zneužitie exportovaných rozhraní.
Testovanie backendu
API, na ktorých aplikácia stojí, testované rovnako dôsledne ako webová aplikácia — autorizácia, IDOR, rate limity a business logika.
Správa a retest
Zistenia s dôkazmi a nápravou, potom bezplatný retest po nasadení opráv.
Čo dostanete
Každý mobilný projekt obsahuje:
iOS aj Android testované na reálnom zariadení
Správu namapovanú na kategórie MASVS
Postup reprodukcie, ktorý zvládnu vaši vývojári
Bezplatný retest po nasadení opráv
Testovanie backend API, ak je v rozsahu
Testovanie testermi s certifikáciami OSCP a eMAPT
REFERENCIE
Čo o nás hovoria naši klienti
Penetračné testy mobilných aplikácií — časté otázky
01 Potrebujete zdrojový kód?
Nie. Štandardne testujeme black-box z release buildu. Ak nám viete poskytnúť zdrojový kód alebo debug build, využijeme ho — grey-box testovanie nájde za rovnaký počet dní viac — ale podmienkou to nie je.
02 Testujete iOS aj Android?
Áno. Väčšina klientov testuje obe platformy, keďže zlyhávajú odlišne: Android častejšie cez exportované komponenty a úložisko, iOS cez nesprávne použitie keychainu a obídenie detekcie jailbreaku.
03 Je súčasťou aj backend API?
Môže byť a zvyčajne by malo. Mobilná aplikácia býva tenkým klientom nad API, v ktorom leží skutočná autorizačná logika. Rozsah definujeme explicitne, aby nebolo pochýb, čo bolo pokryté.
04 Koľko stojí penetračný test mobilnej aplikácie?
Aplikácia na jednej platforme začína približne od 2 000 €. Testovanie oboch platforiem vrátane backendu býva 8 až 15 človekodní. Po krátkej konzultácii dáme pevnú cenu.
05 Viete otestovať aplikáciu, ktorá ešte nie je zverejnená?
Áno a je to ten lepší čas. Pošlite nám podpísaný build — TestFlight, APK alebo interný kanál — a otestujeme ho skôr, než sa dostane k používateľom.
Dajte si otestovať mobilnú aplikáciu
Napíšte nám platformy a stručne, čo aplikácia robí, a vrátime sa s pevnou cenou a termínom. Penetračné testy aplikácií
Rezervovať bezplatnú konzultáciu