MOBILE APPLICATION SECURITY TESTING

Binārā koda, lokālās datu glabāšanas, šifrēšanas un backend API kopēja pārbaude reālās iekārtās.

Kam piemērotsPirms App Store/Google Play publiskas palaišanas
Galvenais rezultātsMASVS kontroles un MASTG testa pārklājuma matrica
TvērumsStatiskā un dinamiskā binārā koda analīze (Reversing & Hooking aizsardzība)
Darba ilgumsTermiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi.

Kam tas noder

Kad šis pakalpojums ir piemērots

Pirms App Store/Google Play publiskas palaišanasPēc autentifikācijas, maksājumu, SDK vai datu glabāšanas izmaiņāmFinanšu, veselības, identitātes un uzņēmumu mobilajām lietotnēmLietotnēm, kas strādā ar bezsaistes datiem vai ierīces drošības funkcijām

Mobilo lietotņu testēšanas apjoms

  • Statiskā un dinamiskā binārā koda analīze (Reversing & Hooking aizsardzība)
  • Lokālā datu glabāšana (Keychain / Keystore, šifrēšana, kešatmiņas noplūdes)
  • Tīkla komunikācijas un SSL/TLS Pinning pārbaude
  • Aplikācijas backend API saskarņu pilns drošības audits

Ko saņemsiet

  • MASVS kontroles un MASTG testa pārklājuma matrica
  • Statiskās un dinamiskās analīzes pierādījumi
  • Ierīces, OS, lietotnes būvējuma un vides dokumentācija
  • Backend un mobilās daļas kopējo uzbrukuma ķēžu analīze
  • Izstrādātāju labošanas ieteikumi Android/iOS platformai
  • Drošs retests jaunajam būvējumam

Darba gaita

Kā notiek darbs

  1. Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.

  2. Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.

  3. Mobilo lietotņu (iOS/Android) drošības pārbaude. Analizējam aplikācijas pirmkodu, lokālo datu uzglabāšanu un sakaru šifrēšanu.

  4. Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.

  5. Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.

Pirms sadarbības

Biežāk uzdotie jautājumi

Cik ilgi parasti ilgst darbs?

Termiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi. Pēc sākuma informācijas saņemšanas darba apjomā norādām posmus, klienta iesaisti un konkrētu grafiku.

Ko nepieciešams sagatavot pirms darba sākuma?

Parasti vajadzīgs sistēmas vai procesa īpašnieks, aktuāls tvērums, piekļuves un testa konti, arhitektūras vai procesu apraksts, kritiskie biznesa scenāriji un ārkārtas kontakts. Nekad nesūtiet paroles parastā tīmekļa formā.

Vai rezultātā saņemsim tikai tehnisku ziņojumu?

Nē. Paredzam vadības kopsavilkumu, prioritizētu detalizēto daļu, pierādījumus, labošanas ieteikumus un rezultātu pārrunu. Ja pakalpojumam tas ir piemērots, iekļaujam retestu vai ieviešanas ceļvedi.

Vai nepieciešams pirmkods?

Nē, var veikt melnās vai pelēkās kastes testu ar būvējumu un testa kontiem. Pirmkods un simboli palielina pārklājumu, atvieglo saknes cēloņa analīzi un ir īpaši vērtīgi kriptogrāfijas, datu glabāšanas un platformas API pārbaudē.

Vai sertifikātu pinning padara lietotni drošu?

Tas var samazināt noteiktus starpnieka uzbrukumus, bet neizlabo autorizāciju, nedrošu glabāšanu vai biznesa loģiku. Pinning jāievieš ar drošu atjaunināšanas un avārijas mehānismu, lai sertifikātu maiņa nepārtrauktu pakalpojumu.

Saistītie nākamie soļi