Mobile application security

Pentest aplikacji mobilnej iOS i Android. Aplikacja, API i urządzenie.

Bezpieczeństwo aplikacji mobilnej nie kończy się na ekranie telefonu. Sprawdzamy klienta, lokalne dane, mechanizmy platformy i API, które naprawdę podejmuje decyzje o dostępie.

Krótka odpowiedź

Pentest aplikacji mobilnej obejmuje statyczną i dynamiczną analizę klienta iOS lub Android oraz test używanego API. Weryfikujemy, czy dane i tokeny są właściwie chronione, czy mechanizmy platformy nie otwierają niezamierzonych wejść oraz czy backend egzekwuje role niezależnie od ograniczeń interfejsu.

Dla kogo

Kiedy ten zakres ma sens?

  • Aplikacje bankowe, płatnicze i ubezpieczeniowe
  • Mobile SaaS i aplikacje konsumenckie
  • Produkty przed publikacją lub dużą aktualizacją
  • Zespoły po zmianie logowania, deep linków albo API

Zakres testu

Co sprawdzamy?

01

Dane na urządzeniu

Tokeny, logi, cache, pliki, bazy danych, schowek, kopie zapasowe i zrzuty ekranu.

02

Tożsamość i sesja

Logowanie, biometria, reset dostępu, wygasanie sesji, rotacja tokenów i wylogowanie.

03

Komunikacja

TLS, zaufanie do certyfikatów, ruch sieciowy, błędy i informacje ujawniane przez klienta.

04

Mechanizmy platformy

Deep linki, URL schemes, intents, activities, exported components i uprawnienia aplikacji.

05

Odporność klienta

Sekrety w pakiecie, debugowanie, integralność, zaciemnianie i kontrolki wykonywane tylko lokalnie.

06

API mobilne

BOLA, role, limity, parametry ukryte przez klienta, logika biznesowa i integracje zewnętrzne.

Rezultat

Co dostajesz?

  • Raport klienta mobilnego i powiązanego API
  • Dowody z urządzenia oraz komunikacji HTTP
  • Ocena wpływu na konto, dane i operacje
  • Zalecenia dla zespołu mobile i backend
  • Jeden retest wdrożonych poprawek
01

Build i konta

Otrzymujemy pakiet testowy, wymagane role, urządzenia lub obrazy oraz opis najważniejszych przepływów.

02

Analiza klienta

Łączymy analizę pakietu z obserwacją zachowania aplikacji i danych pozostawianych na urządzeniu.

03

Test API

Modyfikujemy żądania poza ograniczeniami interfejsu i sprawdzamy autoryzację po stronie backendu.

04

Raport i retest

Rozdzielamy problemy klienta i serwera, wskazujemy właściciela poprawki i potwierdzamy naprawę.

Cena i decyzja

Cena pentestu aplikacji mobilnej

Cena zależy od liczby platform, ról, przepływów, mechanizmów ochrony klienta oraz zakresu API. Jedna niewielka aplikacja na iOS albo Android z gotowym buildem i kontami może kwalifikować się do trybu 24H. Dwie platformy i rozbudowany backend wyceniamy jako wspólny, etapowany zakres.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy trzeba dostarczyć kod źródłowy aplikacji?+

Nie zawsze. Możemy pracować na pakiecie instalacyjnym i kontach testowych. Kod lub build debug skraca analizę, jeśli zależy Ci na większym pokryciu w ograniczonym czasie.

Czy test aplikacji mobilnej obejmuje backend?+

Tak, używane przez aplikację API powinno znaleźć się w zakresie. Bez testu backendu nie da się rzetelnie ocenić kontroli dostępu i logiki biznesowej.

Czy potrzebne jest urządzenie testowe?+

Dobieramy urządzenie, emulator lub symulator do platformy i zabezpieczeń aplikacji. Wymagania ustalamy przed startem, aby wynik był powtarzalny.