office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Testare ofensivă

Testare aplicații mobile

iOS și Android, inclusiv mobile banking — aplicația, datele de pe dispozitiv și API-urile din spate, testate împreună după OWASP MASVS, pe telefon cu root și cu backend-ul care are prea multă încredere în client.

Italiano: această pagină nu e încă tradusă. Textul de mai jos e în Română.

Testare aplicații mobile

Spre deosebire de o aplicație web, o aplicație mobilă ajunge fizic pe terenul atacatorului. Rulează pe un telefon pe care el îl controlează complet: îl poate face root, poate decompila binarul, poate citi ce scrie aplicația pe disc și îi poate instrumenta funcțiile în timp ce rulează. Presupunerea greșită pe care o găsim cel mai des e că protecțiile din client — certificate pinning, detecția de root, obfuscarea — sunt de neînvins. Nu sunt; le ocolim de rutină. Întrebarea reală e ce rămâne expus după ce sunt ocolite.

Trei ținte, testate împreună

O aplicație mobilă e codul de pe dispozitiv, datele stocate local și API-ul din spate. Cele mai grave probleme apar la trecerea dintre ele — de exemplu, un backend care verifică drepturile doar în aplicație, presupunând că nimeni nu apelează API-ul direct. De aceea API-ul din spate primește o testare web/API completă, nu o privire în treacăt.

Ce testăm (OWASP MASVS)

  • Stocare — date sensibile în preferințe, baze SQLite, log-uri, capturi de ecran și backup-uri; folosirea corectă (și des greșită) a Keychain / Keystore
  • Criptografie — algoritmi slabi, chei „hardcodate” găsite prin reverse engineering, management prost al cheilor
  • Rețea — validarea TLS și, în special, prezența și ocolirea certificate pinning
  • Platformă și IPC — componente exportate, deep links și scheme URL, WebView cu addJavascriptInterface, intent-uri și broadcast-uri nesigure
  • Reziliență — detecția de root/jailbreak, anti-debugging, obfuscare, RASP, verificări de integritate — și, mai important, dacă pot fi ocolite cu Frida sau prin repackaging
  • Confidențialitate — ce date personale colectează și scurge aplicația, inclusiv către SDK-uri terțe

Cum lucrăm

Combinăm analiza statică (decompilăm APK-ul și IPA-ul, căutăm secrete, endpoint-uri și logică ascunsă), analiza dinamică (instrumentare cu Frida/Objection pe dispozitiv cu root sau emulator, ca să hook-uim funcții și să ocolim controale) și testarea completă a backend-ului. Pe Android decompilăm; pe iOS analizăm binarul în timpul execuției sau cerem sursa. Metodologia urmează OWASP MASVS 2.0 și ghidul MASTG, la nivel MAS-L1 (bază) sau MAS-L2 — apărare în adâncime, obligatorie pentru aplicații de banking și sănătate.

Ce primești

  • Rezumat executiv + constatări cu scor CVSS, împărțite clar pe cele trei planuri: aplicație, stocare pe dispozitiv, API-uri din spate
  • Dovezi și pași de reproducere pe platforma și dispozitivul concret
  • Remediere prioritizată, retestare după remediere și o sesiune de prezentare