MOBILE APPLICATION SECURITY TESTING
Binārā koda, lokālās datu glabāšanas, šifrēšanas un backend API kopēja pārbaude reālās iekārtās.
Kam tas noder
Kad šis pakalpojums ir piemērots
Mobilo lietotņu testēšanas apjoms
- Statiskā un dinamiskā binārā koda analīze (Reversing & Hooking aizsardzība)
- Lokālā datu glabāšana (Keychain / Keystore, šifrēšana, kešatmiņas noplūdes)
- Tīkla komunikācijas un SSL/TLS Pinning pārbaude
- Aplikācijas backend API saskarņu pilns drošības audits
Ko saņemsiet
- MASVS kontroles un MASTG testa pārklājuma matrica
- Statiskās un dinamiskās analīzes pierādījumi
- Ierīces, OS, lietotnes būvējuma un vides dokumentācija
- Backend un mobilās daļas kopējo uzbrukuma ķēžu analīze
- Izstrādātāju labošanas ieteikumi Android/iOS platformai
- Drošs retests jaunajam būvējumam
Darba gaita
Kā notiek darbs
Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.
Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.
Mobilo lietotņu (iOS/Android) drošības pārbaude. Analizējam aplikācijas pirmkodu, lokālo datu uzglabāšanu un sakaru šifrēšanu.
Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.
Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.
Pirms sadarbības
Biežāk uzdotie jautājumi
Cik ilgi parasti ilgst darbs?
Termiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi. Pēc sākuma informācijas saņemšanas darba apjomā norādām posmus, klienta iesaisti un konkrētu grafiku.
Ko nepieciešams sagatavot pirms darba sākuma?
Parasti vajadzīgs sistēmas vai procesa īpašnieks, aktuāls tvērums, piekļuves un testa konti, arhitektūras vai procesu apraksts, kritiskie biznesa scenāriji un ārkārtas kontakts. Nekad nesūtiet paroles parastā tīmekļa formā.
Vai rezultātā saņemsim tikai tehnisku ziņojumu?
Nē. Paredzam vadības kopsavilkumu, prioritizētu detalizēto daļu, pierādījumus, labošanas ieteikumus un rezultātu pārrunu. Ja pakalpojumam tas ir piemērots, iekļaujam retestu vai ieviešanas ceļvedi.
Vai nepieciešams pirmkods?
Nē, var veikt melnās vai pelēkās kastes testu ar būvējumu un testa kontiem. Pirmkods un simboli palielina pārklājumu, atvieglo saknes cēloņa analīzi un ir īpaši vērtīgi kriptogrāfijas, datu glabāšanas un platformas API pārbaudē.
Vai sertifikātu pinning padara lietotni drošu?
Tas var samazināt noteiktus starpnieka uzbrukumus, bet neizlabo autorizāciju, nedrošu glabāšanu vai biznesa loģiku. Pinning jāievieš ar drošu atjaunināšanas un avārijas mehānismu, lai sertifikātu maiņa nepārtrauktu pakalpojumu.
Saistītie nākamie soļi
API Drošība un Slodzes Testi
REST, GraphQL un gRPC saskarņu drošības pārbaude ar vairākiem autorizācijas žetoniem un secīgiem uzbrukumu scenārijiem.
Pirmkoda pārbaude un DevSecOps
Manuāla un automatizēta pirmkoda analīze, SAST/SCA rīku noskaņošana un drošības vārtu ieviešana jūsu CI/CD izstrādes ciklā.
Kontakti
Pieteiciet 30 minūšu iepazīšanās konsultāciju vai uzdodiet sev interesējošo jautājumu mūsu speciālistiem.