Français: această pagină nu e încă tradusă. Textul de mai jos e în Română.
Spre deosebire de o aplicație web, o aplicație mobilă ajunge fizic pe terenul atacatorului. Rulează pe un telefon pe care el îl controlează complet: îl poate face root, poate decompila binarul, poate citi ce scrie aplicația pe disc și îi poate instrumenta funcțiile în timp ce rulează. Presupunerea greșită pe care o găsim cel mai des e că protecțiile din client — certificate pinning, detecția de root, obfuscarea — sunt de neînvins. Nu sunt; le ocolim de rutină. Întrebarea reală e ce rămâne expus după ce sunt ocolite.
Trei ținte, testate împreună
O aplicație mobilă e codul de pe dispozitiv, datele stocate local și API-ul din spate. Cele mai grave probleme apar la trecerea dintre ele — de exemplu, un backend care verifică drepturile doar în aplicație, presupunând că nimeni nu apelează API-ul direct. De aceea API-ul din spate primește o testare web/API completă, nu o privire în treacăt.
Ce testăm (OWASP MASVS)
- Stocare — date sensibile în preferințe, baze SQLite, log-uri, capturi de ecran și backup-uri; folosirea corectă (și des greșită) a Keychain / Keystore
- Criptografie — algoritmi slabi, chei „hardcodate” găsite prin reverse engineering, management prost al cheilor
- Rețea — validarea TLS și, în special, prezența și ocolirea certificate pinning
- Platformă și IPC — componente exportate, deep links și scheme URL, WebView cu
addJavascriptInterface, intent-uri și broadcast-uri nesigure - Reziliență — detecția de root/jailbreak, anti-debugging, obfuscare, RASP, verificări de integritate — și, mai important, dacă pot fi ocolite cu Frida sau prin repackaging
- Confidențialitate — ce date personale colectează și scurge aplicația, inclusiv către SDK-uri terțe
Cum lucrăm
Combinăm analiza statică (decompilăm APK-ul și IPA-ul, căutăm secrete, endpoint-uri și logică ascunsă), analiza dinamică (instrumentare cu Frida/Objection pe dispozitiv cu root sau emulator, ca să hook-uim funcții și să ocolim controale) și testarea completă a backend-ului. Pe Android decompilăm; pe iOS analizăm binarul în timpul execuției sau cerem sursa. Metodologia urmează OWASP MASVS 2.0 și ghidul MASTG, la nivel MAS-L1 (bază) sau MAS-L2 — apărare în adâncime, obligatorie pentru aplicații de banking și sănătate.
Ce primești
- Rezumat executiv + constatări cu scor CVSS, împărțite clar pe cele trei planuri: aplicație, stocare pe dispozitiv, API-uri din spate
- Dovezi și pași de reproducere pe platforma și dispozitivul concret
- Remediere prioritizată, retestare după remediere și o sesiune de prezentare