iOS application security testing
Pentest aplikacji iOS. IPA, Keychain, linki i API pod kontrolą.
Sandbox, podpisywanie kodu i Keychain zmniejszają powierzchnię ataku, ale nie naprawiają błędnej logiki aplikacji, niebezpiecznych linków ani autoryzacji API.
Krótka odpowiedź
Pentest iOS obejmuje analizę autoryzowanego buildu IPA lub TestFlight, konfiguracji i entitlements, test dynamiczny na odpowiednim urządzeniu oraz weryfikację powiązanego API. Sprawdzamy Keychain, ochronę plików, URL schemes, universal links, WKWebView, App Transport Security, dane lokalne i decyzje backendu. Zakres oraz urządzenia uzgadniamy przed rozpoczęciem, a test wykonujemy dopiero po pisemnej zgodzie właściciela systemu.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- Zespoły przed publikacją lub aktualizacją w App Store
- Aplikacje po zmianie logowania, universal links, płatności albo rozszerzeń
- Produkty przechowujące dane osobowe, finansowe lub medyczne
- Firmy przygotowujące produkt iOS do oceny klienta enterprise
Zakres testu
Co sprawdzamy?
IPA, podpis i entitlements
Wariant buildu, provisioning, capabilities, App Groups, rozszerzenia, uprawnienia i ustawienia diagnostyczne wpływające na granice aplikacji.
Keychain i Data Protection
Klasy dostępności wpisów, pliki, plist, SQLite, cache, logi, pasteboard, zrzuty ekranu, backupy i dane po zablokowaniu urządzenia.
URL schemes i universal links
Przejmowanie schematów, walidacja parametrów, routing, associated domains i bezpieczne przejście z linku do wrażliwej operacji.
ATS, sieć i WKWebView
Wyjątki App Transport Security, TLS, walidacja certyfikatów, cookies, mosty skryptowe i ładowanie treści w kontekście aplikacji.
Odporność klienta
Sekrety i kod diagnostyczny, lokalne decyzje bezpieczeństwa, zachowanie po hookingu lub jailbreak oraz konsekwencje utraty zaufania do urządzenia.
API, tożsamość i logika
Dostęp między kontami i rolami, sesje, limity, integralność operacji, ukryte parametry i kontrola biznesowa wykonywana przez serwer.
Rezultat
Co dostajesz?
- Raport przypisany do wersji IPA lub TestFlight i środowiska
- Ustalenia rozdzielone na klienta iOS i backend
- Powtarzalne dowody z urządzenia i komunikacji
- Zalecenia dla zespołu iOS oraz właścicieli API
- Jeden retest uzgodnionych poprawek
Build, urządzenie i zgoda
Ustalamy dystrybucję buildu, wersję iOS, konta, role, API, wymagane funkcje urządzenia, wyłączenia i Rules of Engagement.
Konfiguracja i dane
Analizujemy pakiet, podpis, entitlements, biblioteki oraz sposób przechowywania danych w Keychain i systemie plików.
Test na urządzeniu
Sprawdzamy linki, komunikację, WebKit, sesję i zachowanie aplikacji w kontrolowanych scenariuszach dynamicznych.
API, raport i retest
Weryfikujemy kontrolę dostępu niezależnie od klienta, przypisujemy poprawki do właściwej warstwy i potwierdzamy ich skuteczność.
Cena i decyzja
Ile kosztuje pentest aplikacji iOS?
Jeden instalowalny build iOS, jedno środowisko, ograniczona liczba ról i podstawowy zakres API kosztują orientacyjnie 7 500-11 000 zł netto. Gotowy, mały zakres może kwalifikować się do trybu 24H. Kilka aplikacji lub rozszerzeń, rozbudowany backend, wiele ról i niestandardowe wymagania urządzeniowe wyceniamy osobno.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Jak przekazać aplikację do pentestu iOS?+
Najczęściej używamy zaakceptowanego buildu TestFlight, instalowalnego IPA albo firmowego kanału dystrybucji. Sposób instalacji ustalamy tak, aby nie wymagał przekazywania produkcyjnych danych do konta Apple.
Czy kod źródłowy jest wymagany?+
Nie. Możemy rozpocząć od buildu i kont testowych. Kod, symbole i build diagnostyczny są pomocne, gdy zakres obejmuje white box albo zespół chce szybciej znaleźć przyczynę techniczną.
Czy potrzebny jest fizyczny iPhone?+
Często tak. Symulator jest użyteczny w części testów, ale Keychain, biometria, powiadomienia, elementy sprzętowe i rzeczywiste zachowanie platformy mogą wymagać zgodnego urządzenia.
Czy każdy test wymaga urządzenia z jailbreak?+
Nie. Wiele istotnych problemów można ocenić na standardowym urządzeniu i w backendzie. Kontrolowane środowisko badawcze dobieramy tylko wtedy, gdy zwiększa pokrycie i mieści się w autoryzowanym zakresie.
Czy test iOS obejmuje backend aplikacji?+
Tak, jeśli aplikacja komunikuje się z API, powinno ono znaleźć się w zakresie. Sandbox i kontrole klienta nie zastąpią serwerowej autoryzacji kont, obiektów i operacji.