Desktop application security testing
Pentest aplikacji desktopowej. Windows, macOS, Linux i powiązane API.
Aplikacja desktopowa działa na urządzeniu, któremu nie można bezwarunkowo ufać. Sekret zapisany lokalnie, słaby updater lub niebezpieczny protokół może otworzyć drogę do konta, systemu albo backendu.
Krótka odpowiedź
Pentest aplikacji desktopowej obejmuje klienta dla Windows, macOS lub Linux oraz jego komunikację z backendem. Sprawdzamy przechowywanie danych, aktualizacje, podpisy, uprawnienia, IPC, obsługę plików i protokołów, lokalne API, mechanizmy ochronne platformy oraz autoryzację po stronie serwera. Zakres dostosowujemy do technologii natywnej, Electron, .NET, Java lub innego frameworka.
Dla kogo
Kiedy ten zakres ma sens?
- Firmowe klienty Windows, macOS i Linux
- Aplikacje Electron, .NET, Java lub natywne
- Narzędzia z automatyczną aktualizacją i dostępem do danych lokalnych
- Klienty łączące się z API, urządzeniem lub usługą uprzywilejowaną
Zakres testu
Co sprawdzamy?
Dane lokalne
Tokeny, hasła, cache, logi, konfiguracja, bazy, pliki tymczasowe i dane pozostałe po wylogowaniu.
Aktualizacje
Kanał, podpis, integralność, rollback, źródło pakietu i możliwość podstawienia nieautoryzowanej wersji.
Uprawnienia i IPC
Procesy uprzywilejowane, usługi, sockety, named pipes, helpery, sandbox i granice między użytkownikami.
Pliki i protokoły
Import, eksport, formaty dokumentów, deep linki, własne URI, ścieżki, deserializacja i obsługa treści.
Backend API
Uwierzytelnienie, role, tokeny, urządzenia, aktualność sesji i założenia, których serwer nie może powierzać klientowi.
Ochrona binarna
Podpis, konfiguracja kompilacji, ujawnianie informacji i utrudnienia adekwatne do modelu zagrożeń.
Rezultat
Co dostajesz?
- Raport klienta i powiązanego API
- Dowody przypisane do systemu i wersji aplikacji
- Wpływ na konto, urządzenie i dane
- Rekomendacje dla kodu, instalatora i backendu
- Jeden retest uzgodnionych poprawek
Model aplikacji
Ustalamy systemy operacyjne, wersje, instalator, updater, role, backend i scenariusze ryzyka.
Analiza lokalna
Badamy zachowanie aplikacji, pliki, procesy, komunikację, uprawnienia i mechanizmy platformy.
Test integracji
Weryfikujemy API oraz granice między klientem, systemem operacyjnym i usługami zewnętrznymi.
Naprawa
Raport rozdziela poprawki klienta, instalatora, pipeline i backendu, a retest potwierdza rezultat.
Cena i decyzja
Ile kosztuje pentest aplikacji desktopowej?
Cena zależy od liczby systemów operacyjnych, technologii, updatera, ról, formatów danych i powiązanego API. Jeden klient na jednej platformie ma mniejszy zakres niż produkt wieloplatformowy z usługą uprzywilejowaną i rozbudowanym backendem.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy potrzebujecie kodu źródłowego?+
Nie zawsze. Test można wykonać z perspektywy użytkownika i analizy binarnej. Dostęp do kodu przyspiesza weryfikację krytycznych modułów i mechanizmu aktualizacji.
Czy test obejmuje API?+
Tak, jeśli API obsługuje funkcje klienta i jest w autoryzowanym zakresie. Backend musi samodzielnie egzekwować autoryzację niezależnie od zachowania aplikacji.
Czy testujecie Electron?+
Tak. Zakres obejmuje konfigurację Electron, izolację kontekstu, IPC, aktualizacje, lokalne dane, zależności i komunikację z backendem.