Android application security testing

Pentest aplikacji Android. APK, komponenty, dane i API pod kontrolą.

APK to nie tylko interfejs. To również komponenty dostępne dla innych aplikacji, dane zapisane na urządzeniu i klient API, którego ograniczeń nie wolno traktować jak kontroli dostępu.

Krótka odpowiedź

Pentest Android łączy analizę statyczną pakietu APK lub AAB z testem dynamicznym na uzgodnionym urządzeniu albo emulatorze oraz weryfikacją używanego API. Sprawdzamy manifest, komponenty eksportowane, intents, deep linki, WebView, dane lokalne, komunikację i decyzje wykonywane przez backend. Test zaczynamy wyłącznie po pisemnej autoryzacji właściciela aplikacji i powiązanych systemów.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • Zespoły przed publikacją lub dużą aktualizacją w Google Play
  • Aplikacje po zmianie logowania, płatności, deep linków albo SDK
  • Produkty przetwarzające dane osobowe, finansowe lub medyczne
  • Firmy potrzebujące niezależnego raportu dla klienta lub procesu zakupowego

Zakres testu

Co sprawdzamy?

01

APK, AAB i manifest

Wariant buildu, tryb debug, kopie zapasowe, uprawnienia oraz eksportowane activities, services, receivers i content providers.

02

Intents i deep linki

Przechwytywanie wywołań, niebezpieczne parametry, routing, PendingIntent, interakcje między aplikacjami i dostęp do komponentów.

03

Dane lokalne i Keystore

SharedPreferences, SQLite, pliki, cache, logi, schowek, backupy, sekrety oraz prawidłowe użycie kluczy kryptograficznych.

04

Sieć i WebView

TLS, Network Security Configuration, ruch cleartext, walidacja certyfikatów, mosty JavaScript, cookies i ładowanie niezaufanej treści.

05

Odporność klienta

Sekrety i kod diagnostyczny w pakiecie, zaciemnianie, zachowanie po root lub hookingu oraz kontrolki egzekwowane tylko lokalnie.

06

API i logika biznesowa

BOLA, role, sesje, limity, ukryte parametry, integralność operacji i brak zaufania do danych przesłanych przez klienta.

Rezultat

Co dostajesz?

  • Raport dla konkretnej wersji buildu i środowiska
  • Ustalenia rozdzielone na aplikację Android i backend
  • Powtarzalne dowody z urządzenia oraz komunikacji
  • Zalecenia dla zespołu Android i właścicieli API
  • Jeden retest uzgodnionych poprawek
01

Build i autoryzacja

Potwierdzamy właściciela celu, wersję APK lub AAB, środowisko, konta, urządzenie, API, wyłączenia i bezpieczne reguły testu.

02

Analiza statyczna

Przeglądamy strukturę pakietu, manifest, zasoby, konfigurację, komponenty, biblioteki i miejsca przechowywania sekretów.

03

Test dynamiczny

Obserwujemy aplikację na urządzeniu, modyfikujemy kontrolowany ruch i sprawdzamy wejścia platformy oraz dane pozostawiane lokalnie.

04

Backend, raport i retest

Weryfikujemy autoryzację oraz logikę poza interfejsem, opisujemy właściciela poprawki i potwierdzamy zamknięcie ustaleń.

Cena i decyzja

Ile kosztuje pentest aplikacji Android?

Jeden build Android, jedno środowisko, ograniczona liczba ról i podstawowy zakres API kosztują orientacyjnie 7 500-11 000 zł netto. Taki gotowy, mały zakres może kwalifikować się do trybu 24H. Dodatkowe warianty aplikacji, rozbudowany backend, płatności, wiele SDK albo specjalne mechanizmy ochrony wyceniamy po krótkim scoping.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy do pentestu Android potrzebny jest plik APK?+

Potrzebujemy instalowalnego buildu testowego, na przykład podpisanego APK, dostępu do wewnętrznego kanału Google Play albo uzgodnionej dystrybucji. Nie prosimy o dane logowania do produkcyjnego konta deweloperskiego.

Czy trzeba przekazać kod źródłowy?+

Nie jest obowiązkowy. Pakiet instalacyjny wystarcza do testu black box lub grey box. Kod źródłowy i build diagnostyczny zwiększają pokrycie, gdy celem jest dokładniejsza analiza przyczyny błędu.

Czy testujecie na emulatorze czy fizycznym urządzeniu?+

Dobieramy środowisko do używanych funkcji i zabezpieczeń. Emulator przyspiesza część analizy, ale wybrane mechanizmy platformy, biometria, sprzętowe klucze albo integracje mogą wymagać fizycznego urządzenia.

Czy pentest obejmuje omijanie certificate pinning i kontroli root?+

Tylko w kontrolowanym środowisku i zakresie potrzebnym do oceny ryzyka. Celem nie jest publikowanie obejść, lecz sprawdzenie, czy backend nadal chroni dane i operacje po utracie zaufania do klienta.

Czy API aplikacji Android jest częścią testu?+

Powinno być. Ograniczenia interfejsu i klienta nie zastępują autoryzacji po stronie serwera, dlatego role, obiekty, sesje i logikę biznesową sprawdzamy również bezpośrednio w API.