Desktop application security testing

Pentest aplikacji desktopowej. Windows, macOS, Linux i powiązane API.

Aplikacja desktopowa działa na urządzeniu, któremu nie można bezwarunkowo ufać. Sekret zapisany lokalnie, słaby updater lub niebezpieczny protokół może otworzyć drogę do konta, systemu albo backendu.

Krótka odpowiedź

Pentest aplikacji desktopowej obejmuje klienta dla Windows, macOS lub Linux oraz jego komunikację z backendem. Sprawdzamy przechowywanie danych, aktualizacje, podpisy, uprawnienia, IPC, obsługę plików i protokołów, lokalne API, mechanizmy ochronne platformy oraz autoryzację po stronie serwera. Zakres dostosowujemy do technologii natywnej, Electron, .NET, Java lub innego frameworka.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmowe klienty Windows, macOS i Linux
  • Aplikacje Electron, .NET, Java lub natywne
  • Narzędzia z automatyczną aktualizacją i dostępem do danych lokalnych
  • Klienty łączące się z API, urządzeniem lub usługą uprzywilejowaną

Zakres testu

Co sprawdzamy?

01

Dane lokalne

Tokeny, hasła, cache, logi, konfiguracja, bazy, pliki tymczasowe i dane pozostałe po wylogowaniu.

02

Aktualizacje

Kanał, podpis, integralność, rollback, źródło pakietu i możliwość podstawienia nieautoryzowanej wersji.

03

Uprawnienia i IPC

Procesy uprzywilejowane, usługi, sockety, named pipes, helpery, sandbox i granice między użytkownikami.

04

Pliki i protokoły

Import, eksport, formaty dokumentów, deep linki, własne URI, ścieżki, deserializacja i obsługa treści.

05

Backend API

Uwierzytelnienie, role, tokeny, urządzenia, aktualność sesji i założenia, których serwer nie może powierzać klientowi.

06

Ochrona binarna

Podpis, konfiguracja kompilacji, ujawnianie informacji i utrudnienia adekwatne do modelu zagrożeń.

Rezultat

Co dostajesz?

  • Raport klienta i powiązanego API
  • Dowody przypisane do systemu i wersji aplikacji
  • Wpływ na konto, urządzenie i dane
  • Rekomendacje dla kodu, instalatora i backendu
  • Jeden retest uzgodnionych poprawek
01

Model aplikacji

Ustalamy systemy operacyjne, wersje, instalator, updater, role, backend i scenariusze ryzyka.

02

Analiza lokalna

Badamy zachowanie aplikacji, pliki, procesy, komunikację, uprawnienia i mechanizmy platformy.

03

Test integracji

Weryfikujemy API oraz granice między klientem, systemem operacyjnym i usługami zewnętrznymi.

04

Naprawa

Raport rozdziela poprawki klienta, instalatora, pipeline i backendu, a retest potwierdza rezultat.

Cena i decyzja

Ile kosztuje pentest aplikacji desktopowej?

Cena zależy od liczby systemów operacyjnych, technologii, updatera, ról, formatów danych i powiązanego API. Jeden klient na jednej platformie ma mniejszy zakres niż produkt wieloplatformowy z usługą uprzywilejowaną i rozbudowanym backendem.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy potrzebujecie kodu źródłowego?+

Nie zawsze. Test można wykonać z perspektywy użytkownika i analizy binarnej. Dostęp do kodu przyspiesza weryfikację krytycznych modułów i mechanizmu aktualizacji.

Czy test obejmuje API?+

Tak, jeśli API obsługuje funkcje klienta i jest w autoryzowanym zakresie. Backend musi samodzielnie egzekwować autoryzację niezależnie od zachowania aplikacji.

Czy testujecie Electron?+

Tak. Zakres obejmuje konfigurację Electron, izolację kontekstu, IPC, aktualizacje, lokalne dane, zależności i komunikację z backendem.