Mobile application security
Pentest aplikacji mobilnej iOS i Android. Aplikacja, API i urządzenie.
Bezpieczeństwo aplikacji mobilnej nie kończy się na ekranie telefonu. Sprawdzamy klienta, lokalne dane, mechanizmy platformy i API, które naprawdę podejmuje decyzje o dostępie.
Krótka odpowiedź
Pentest aplikacji mobilnej obejmuje statyczną i dynamiczną analizę klienta iOS lub Android oraz test używanego API. Weryfikujemy, czy dane i tokeny są właściwie chronione, czy mechanizmy platformy nie otwierają niezamierzonych wejść oraz czy backend egzekwuje role niezależnie od ograniczeń interfejsu.
Dla kogo
Kiedy ten zakres ma sens?
- Aplikacje bankowe, płatnicze i ubezpieczeniowe
- Mobile SaaS i aplikacje konsumenckie
- Produkty przed publikacją lub dużą aktualizacją
- Zespoły po zmianie logowania, deep linków albo API
Zakres testu
Co sprawdzamy?
Dane na urządzeniu
Tokeny, logi, cache, pliki, bazy danych, schowek, kopie zapasowe i zrzuty ekranu.
Tożsamość i sesja
Logowanie, biometria, reset dostępu, wygasanie sesji, rotacja tokenów i wylogowanie.
Komunikacja
TLS, zaufanie do certyfikatów, ruch sieciowy, błędy i informacje ujawniane przez klienta.
Mechanizmy platformy
Deep linki, URL schemes, intents, activities, exported components i uprawnienia aplikacji.
Odporność klienta
Sekrety w pakiecie, debugowanie, integralność, zaciemnianie i kontrolki wykonywane tylko lokalnie.
API mobilne
BOLA, role, limity, parametry ukryte przez klienta, logika biznesowa i integracje zewnętrzne.
Rezultat
Co dostajesz?
- Raport klienta mobilnego i powiązanego API
- Dowody z urządzenia oraz komunikacji HTTP
- Ocena wpływu na konto, dane i operacje
- Zalecenia dla zespołu mobile i backend
- Jeden retest wdrożonych poprawek
Build i konta
Otrzymujemy pakiet testowy, wymagane role, urządzenia lub obrazy oraz opis najważniejszych przepływów.
Analiza klienta
Łączymy analizę pakietu z obserwacją zachowania aplikacji i danych pozostawianych na urządzeniu.
Test API
Modyfikujemy żądania poza ograniczeniami interfejsu i sprawdzamy autoryzację po stronie backendu.
Raport i retest
Rozdzielamy problemy klienta i serwera, wskazujemy właściciela poprawki i potwierdzamy naprawę.
Cena i decyzja
Cena pentestu aplikacji mobilnej
Cena zależy od liczby platform, ról, przepływów, mechanizmów ochrony klienta oraz zakresu API. Jedna niewielka aplikacja na iOS albo Android z gotowym buildem i kontami może kwalifikować się do trybu 24H. Dwie platformy i rozbudowany backend wyceniamy jako wspólny, etapowany zakres.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy trzeba dostarczyć kod źródłowy aplikacji?+
Nie zawsze. Możemy pracować na pakiecie instalacyjnym i kontach testowych. Kod lub build debug skraca analizę, jeśli zależy Ci na większym pokryciu w ograniczonym czasie.
Czy test aplikacji mobilnej obejmuje backend?+
Tak, używane przez aplikację API powinno znaleźć się w zakresie. Bez testu backendu nie da się rzetelnie ocenić kontroli dostępu i logiki biznesowej.
Czy potrzebne jest urządzenie testowe?+
Dobieramy urządzenie, emulator lub symulator do platformy i zabezpieczeń aplikacji. Wymagania ustalamy przed startem, aby wynik był powtarzalny.