Penetrační testování mobilních aplikací.
iOS i Android testované podle mobilních standardů OWASP — na zařízení i na serverové straně.
Zabezpečujeme české technologické firmy, které uspěly ve světě.
Penetrační testování mobilních aplikací
Mobilní aplikace běží na zařízeních, která nemáte pod kontrolou, v rukou uživatelů, které nedokážete prověřit. Cokoliv, co aplikace lokálně ukládá, uchovává v cache nebo čemu slepě důvěřuje, se stává snadným terčem pro útočníka, který dané zařízení plně ovládá. Penetrační testování mobilních aplikací pokrývá iOS i Android podle standardů OWASP pro mobilní bezpečnost (MASVS, MSTG a Mobile Top 10) — začínáme analýzou toho, co aplikace dělá a jaká data chrání, a následně prověřujeme jak klientskou aplikaci v zařízení, tak serverovou část, se kterou komunikuje. Backend je do testu zahrnut automaticky, protože právě tam dochází k drtivé většině reálných incidentů, nikoli na samotném telefonu.
Co testujeme
Penetrační test mobilní aplikace pokrývá celý obraz — aplikaci v zařízení i backend za ní:
- Úvodní analýza a architektura — prověříme, jak aplikace nakládá s citlivými daty, jaká specifická byznysová rizika představuje, jak validuje vstupy, jaké externí služby využívá a které její funkce jsou pro útočníky nejatraktivnější.
- Zabezpečení přímo v zařízení — zaměříme se na ukládání dat v balíčcích IPA/APK, přítomnost citlivých informací v operační paměti, úniky dat skrze systémové logy, slabou či nestandardní kryptografii a možnosti reverzního inženýrství či dekompilace kódu.
- Autentizace, autorizace a správa relací — ověříme fungování identitních prvků přímo na zařízení a nasimulujeme scénáře, kdy útočník získá přístup k rootnutému nebo jailbreaknutému telefonu, což běžně boří veškeré bezpečnostní předpoklady.
- Zabezpečení serverové části — otestujeme backend a API, se kterými aplikace komunikuje. Testování probíhá v rámci jednoho projektu, abychom reálně prověřili celou důvěryhodnou hranici mezi aplikací a serverem.
Závěrečný report
Zpráva o čtyřech částech: shrnutí rozsahu, manažerské shrnutí s odborným posudkem stavu vašeho zabezpečení, kontrolní seznam nálezů seřazený podle závažnosti a podrobné nálezy — každý s popisem, dopadem, závažností dle CVSSv3 a konkrétním návrhem opravy. Každý nález prochází peer-review, aby jej váš tým mohl rychle reprodukovat a opravit.
Každý test vedou certifikovaní seniorní specialisté — na vašich systémech se neučí žádní junioři.
Výstupy z testů využijete pro NIS2, DORA, ISO 27001 i PCI-DSS.
Cena
Cena penetračního testu se odvíjí od mobilní aplikace, jejích platforem a rozsahu backendu. Rozsah a cenu potvrdíme po krátkém hovoru.
Náš vhled.
Ke uložení citlivých dat doporučujeme používat standardní komponenty operačního systému, jakými je například Keychain pro iOS a Android, namísto navrhování vlastního úložiště.
Často kladené dotazy, vždy zodpovězeny.
Jaké typy mobilních aplikací testujete?
Testujeme Android, Windows, iOS a jejich příslušná back-endová API.
Jakou podobu má finální report?
Report obsahuje seznam nalezených zranitelností s hodnocením jejich závažnosti. Kromě toho se v něm nachází manažerské shrnutí, které nastiňuje, jak tyto chyby zabezpečení odpovídají obchodnímu riziku, a technické poznámky, které mohou vývojáři použít k jejich reprodukování a opravení.
Testujete také backend API, které komunikuje s mobilní aplikaci?
V závislosti na vybraném rozsahu lze provézt backendové testování ve spojení s testem mobilní aplikace a / nebo testem webové aplikace. Tímhle způsobem se zabezpečí, že se řádně otestuje komunikace mezi backendem a uživatelem.
Vyžadujete k testování zdrojové kódy, nebo testujete již hotovou aplikaci?
Je to možné v obou režimech. Buď provedeme black-box testování finální veřejné binárky, nebo grey-box test s přístupem ke zdrojovým kódům či buildům pro hlubší analýzu. Konkrétní úroveň detailu vám doporučíme během úvodního hovoru.
Pojďme to probrat.
Napište nám, co potřebujete otestovat — domluvíme si nezávazný hovor a navrhneme rozsah testu.
Domluvit nezávaznou konzultaci ›