Android application security testing
Pentest aplikacji Android. APK, komponenty, dane i API pod kontrolą.
APK to nie tylko interfejs. To również komponenty dostępne dla innych aplikacji, dane zapisane na urządzeniu i klient API, którego ograniczeń nie wolno traktować jak kontroli dostępu.
Krótka odpowiedź
Pentest Android łączy analizę statyczną pakietu APK lub AAB z testem dynamicznym na uzgodnionym urządzeniu albo emulatorze oraz weryfikacją używanego API. Sprawdzamy manifest, komponenty eksportowane, intents, deep linki, WebView, dane lokalne, komunikację i decyzje wykonywane przez backend. Test zaczynamy wyłącznie po pisemnej autoryzacji właściciela aplikacji i powiązanych systemów.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- Zespoły przed publikacją lub dużą aktualizacją w Google Play
- Aplikacje po zmianie logowania, płatności, deep linków albo SDK
- Produkty przetwarzające dane osobowe, finansowe lub medyczne
- Firmy potrzebujące niezależnego raportu dla klienta lub procesu zakupowego
Zakres testu
Co sprawdzamy?
APK, AAB i manifest
Wariant buildu, tryb debug, kopie zapasowe, uprawnienia oraz eksportowane activities, services, receivers i content providers.
Intents i deep linki
Przechwytywanie wywołań, niebezpieczne parametry, routing, PendingIntent, interakcje między aplikacjami i dostęp do komponentów.
Dane lokalne i Keystore
SharedPreferences, SQLite, pliki, cache, logi, schowek, backupy, sekrety oraz prawidłowe użycie kluczy kryptograficznych.
Sieć i WebView
TLS, Network Security Configuration, ruch cleartext, walidacja certyfikatów, mosty JavaScript, cookies i ładowanie niezaufanej treści.
Odporność klienta
Sekrety i kod diagnostyczny w pakiecie, zaciemnianie, zachowanie po root lub hookingu oraz kontrolki egzekwowane tylko lokalnie.
API i logika biznesowa
BOLA, role, sesje, limity, ukryte parametry, integralność operacji i brak zaufania do danych przesłanych przez klienta.
Rezultat
Co dostajesz?
- Raport dla konkretnej wersji buildu i środowiska
- Ustalenia rozdzielone na aplikację Android i backend
- Powtarzalne dowody z urządzenia oraz komunikacji
- Zalecenia dla zespołu Android i właścicieli API
- Jeden retest uzgodnionych poprawek
Build i autoryzacja
Potwierdzamy właściciela celu, wersję APK lub AAB, środowisko, konta, urządzenie, API, wyłączenia i bezpieczne reguły testu.
Analiza statyczna
Przeglądamy strukturę pakietu, manifest, zasoby, konfigurację, komponenty, biblioteki i miejsca przechowywania sekretów.
Test dynamiczny
Obserwujemy aplikację na urządzeniu, modyfikujemy kontrolowany ruch i sprawdzamy wejścia platformy oraz dane pozostawiane lokalnie.
Backend, raport i retest
Weryfikujemy autoryzację oraz logikę poza interfejsem, opisujemy właściciela poprawki i potwierdzamy zamknięcie ustaleń.
Cena i decyzja
Ile kosztuje pentest aplikacji Android?
Jeden build Android, jedno środowisko, ograniczona liczba ról i podstawowy zakres API kosztują orientacyjnie 7 500-11 000 zł netto. Taki gotowy, mały zakres może kwalifikować się do trybu 24H. Dodatkowe warianty aplikacji, rozbudowany backend, płatności, wiele SDK albo specjalne mechanizmy ochrony wyceniamy po krótkim scoping.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy do pentestu Android potrzebny jest plik APK?+
Potrzebujemy instalowalnego buildu testowego, na przykład podpisanego APK, dostępu do wewnętrznego kanału Google Play albo uzgodnionej dystrybucji. Nie prosimy o dane logowania do produkcyjnego konta deweloperskiego.
Czy trzeba przekazać kod źródłowy?+
Nie jest obowiązkowy. Pakiet instalacyjny wystarcza do testu black box lub grey box. Kod źródłowy i build diagnostyczny zwiększają pokrycie, gdy celem jest dokładniejsza analiza przyczyny błędu.
Czy testujecie na emulatorze czy fizycznym urządzeniu?+
Dobieramy środowisko do używanych funkcji i zabezpieczeń. Emulator przyspiesza część analizy, ale wybrane mechanizmy platformy, biometria, sprzętowe klucze albo integracje mogą wymagać fizycznego urządzenia.
Czy pentest obejmuje omijanie certificate pinning i kontroli root?+
Tylko w kontrolowanym środowisku i zakresie potrzebnym do oceny ryzyka. Celem nie jest publikowanie obejść, lecz sprawdzenie, czy backend nadal chroni dane i operacje po utracie zaufania do klienta.
Czy API aplikacji Android jest częścią testu?+
Powinno być. Ograniczenia interfejsu i klienta nie zastępują autoryzacji po stronie serwera, dlatego role, obiekty, sesje i logikę biznesową sprawdzamy również bezpośrednio w API.