MOBILNÉ APLIKÁCIE

Penetračné testy mobilných aplikácií

Vaša mobilná aplikácia beží na zariadení, ktoré nemáte pod kontrolou — útočník teda získa binárku, lokálne úložisko aj komunikáciu. Testujeme všetky tri, plus backend, s ktorým aplikácia hovorí.

Testovanie vychádza z verifikačného štandardu OWASP MASVS a testovacej príručky MASTG, takže pokrytie je merateľné a nezávisí od toho, kto práve testoval.

DÔVERUJÚ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

MOBILNÉ APLIKÁCIE

Čo testujeme na iOS a Androide

Mobilný projekt pokrýva oveľa viac než obrazovky, ktoré vidí používateľ. Pracujeme na reálnom zariadení a s reálnym buildom, v prípade potreby dekompilujeme a inštrumentujeme, a sledujeme každú cestu, ktorou by útočník mohol prejsť z ukradnutého alebo rootnutého telefónu.

Ak je aplikácia len tenkým klientom, skutočné riziko zvyčajne leží v API za ňou — to je tiež súčasťou rozsahu.

Pokrytie podľa kategórií MASVS

OblasťČo hľadáme
Ukladanie dátTajomstvá v shared preferences, nešifrované databázy, citlivé dáta na externom úložisku, dáta prežívajúce v zálohách.
KomunikáciaNešifrovaná prevádzka, chýbajúca validácia certifikátov, TLS pinning obíditeľný za behu.
Prihlasovacie údaje a relácieNatvrdo zapísané API kľúče, tokeny v logoch, opakovane použiteľné session tokeny, biometria, ktorá nič nechráni.
Ochrana binárkyDebugovateľné release buildy, chýbajúca detekcia rootu/jailbreaku, odolnosť voči prebaleniu a manipulácii.
Rozhrania platformyExportované komponenty, zneužitie deeplinkov, JavaScript bridge vo WebView, path traversal cez content provider.
Dodávateľský reťazecTrojanizované SDK, dependency confusion, nepodpísané dynamické načítanie kódu.

Každý riadok odkazuje na zodpovedajúcu kapitolu Haxoris Wiki, kde slabinu dokumentujeme aj s postupom zneužitia a nápravy.

Ako prebieha mobilný projekt

Pri typickej aplikácii dva až štyri týždne vrátane retestu.

1

Scoping

Dohodneme platformy, build, testovacie účty a či je v rozsahu aj backend. Pevnú cenu dostanete ešte pred začiatkom.

2

Statická analýza

Dekompilujeme build, prejdeme manifest a oprávnenia a hľadáme tajomstvá, slabú kryptografiu a debug artefakty ponechané v release verzii.

3

Dynamické testovanie

Na reálnom zariadení: inštrumentácia za behu, odpočúvanie komunikácie, obídenie pinningu, kontrola úložiska a zneužitie exportovaných rozhraní.

4

Testovanie backendu

API, na ktorých aplikácia stojí, testované rovnako dôsledne ako webová aplikácia — autorizácia, IDOR, rate limity a business logika.

5

Správa a retest

Zistenia s dôkazmi a nápravou, potom bezplatný retest po nasadení opráv.

Čo dostanete

Každý mobilný projekt obsahuje:

iOS aj Android testované na reálnom zariadení

Správu namapovanú na kategórie MASVS

Postup reprodukcie, ktorý zvládnu vaši vývojári

Bezplatný retest po nasadení opráv

Testovanie backend API, ak je v rozsahu

Testovanie testermi s certifikáciami OSCP a eMAPT

REFERENCIE

Čo o nás hovoria naši klienti

Penetračné testy mobilných aplikácií — časté otázky

01 Potrebujete zdrojový kód?

Nie. Štandardne testujeme black-box z release buildu. Ak nám viete poskytnúť zdrojový kód alebo debug build, využijeme ho — grey-box testovanie nájde za rovnaký počet dní viac — ale podmienkou to nie je.

02 Testujete iOS aj Android?

Áno. Väčšina klientov testuje obe platformy, keďže zlyhávajú odlišne: Android častejšie cez exportované komponenty a úložisko, iOS cez nesprávne použitie keychainu a obídenie detekcie jailbreaku.

03 Je súčasťou aj backend API?

Môže byť a zvyčajne by malo. Mobilná aplikácia býva tenkým klientom nad API, v ktorom leží skutočná autorizačná logika. Rozsah definujeme explicitne, aby nebolo pochýb, čo bolo pokryté.

04 Koľko stojí penetračný test mobilnej aplikácie?

Aplikácia na jednej platforme začína približne od 2 000 €. Testovanie oboch platforiem vrátane backendu býva 8 až 15 človekodní. Po krátkej konzultácii dáme pevnú cenu.

05 Viete otestovať aplikáciu, ktorá ešte nie je zverejnená?

Áno a je to ten lepší čas. Pošlite nám podpísaný build — TestFlight, APK alebo interný kanál — a otestujeme ho skôr, než sa dostane k používateľom.

Dajte si otestovať mobilnú aplikáciu

Napíšte nám platformy a stručne, čo aplikácia robí, a vrátime sa s pevnou cenou a termínom. Penetračné testy aplikácií

Rezervovať bezplatnú konzultáciu