iOS application security testing

Pentest aplikacji iOS. IPA, Keychain, linki i API pod kontrolą.

Sandbox, podpisywanie kodu i Keychain zmniejszają powierzchnię ataku, ale nie naprawiają błędnej logiki aplikacji, niebezpiecznych linków ani autoryzacji API.

Krótka odpowiedź

Pentest iOS obejmuje analizę autoryzowanego buildu IPA lub TestFlight, konfiguracji i entitlements, test dynamiczny na odpowiednim urządzeniu oraz weryfikację powiązanego API. Sprawdzamy Keychain, ochronę plików, URL schemes, universal links, WKWebView, App Transport Security, dane lokalne i decyzje backendu. Zakres oraz urządzenia uzgadniamy przed rozpoczęciem, a test wykonujemy dopiero po pisemnej zgodzie właściciela systemu.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • Zespoły przed publikacją lub aktualizacją w App Store
  • Aplikacje po zmianie logowania, universal links, płatności albo rozszerzeń
  • Produkty przechowujące dane osobowe, finansowe lub medyczne
  • Firmy przygotowujące produkt iOS do oceny klienta enterprise

Zakres testu

Co sprawdzamy?

01

IPA, podpis i entitlements

Wariant buildu, provisioning, capabilities, App Groups, rozszerzenia, uprawnienia i ustawienia diagnostyczne wpływające na granice aplikacji.

02

Keychain i Data Protection

Klasy dostępności wpisów, pliki, plist, SQLite, cache, logi, pasteboard, zrzuty ekranu, backupy i dane po zablokowaniu urządzenia.

03

URL schemes i universal links

Przejmowanie schematów, walidacja parametrów, routing, associated domains i bezpieczne przejście z linku do wrażliwej operacji.

04

ATS, sieć i WKWebView

Wyjątki App Transport Security, TLS, walidacja certyfikatów, cookies, mosty skryptowe i ładowanie treści w kontekście aplikacji.

05

Odporność klienta

Sekrety i kod diagnostyczny, lokalne decyzje bezpieczeństwa, zachowanie po hookingu lub jailbreak oraz konsekwencje utraty zaufania do urządzenia.

06

API, tożsamość i logika

Dostęp między kontami i rolami, sesje, limity, integralność operacji, ukryte parametry i kontrola biznesowa wykonywana przez serwer.

Rezultat

Co dostajesz?

  • Raport przypisany do wersji IPA lub TestFlight i środowiska
  • Ustalenia rozdzielone na klienta iOS i backend
  • Powtarzalne dowody z urządzenia i komunikacji
  • Zalecenia dla zespołu iOS oraz właścicieli API
  • Jeden retest uzgodnionych poprawek
01

Build, urządzenie i zgoda

Ustalamy dystrybucję buildu, wersję iOS, konta, role, API, wymagane funkcje urządzenia, wyłączenia i Rules of Engagement.

02

Konfiguracja i dane

Analizujemy pakiet, podpis, entitlements, biblioteki oraz sposób przechowywania danych w Keychain i systemie plików.

03

Test na urządzeniu

Sprawdzamy linki, komunikację, WebKit, sesję i zachowanie aplikacji w kontrolowanych scenariuszach dynamicznych.

04

API, raport i retest

Weryfikujemy kontrolę dostępu niezależnie od klienta, przypisujemy poprawki do właściwej warstwy i potwierdzamy ich skuteczność.

Cena i decyzja

Ile kosztuje pentest aplikacji iOS?

Jeden instalowalny build iOS, jedno środowisko, ograniczona liczba ról i podstawowy zakres API kosztują orientacyjnie 7 500-11 000 zł netto. Gotowy, mały zakres może kwalifikować się do trybu 24H. Kilka aplikacji lub rozszerzeń, rozbudowany backend, wiele ról i niestandardowe wymagania urządzeniowe wyceniamy osobno.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Jak przekazać aplikację do pentestu iOS?+

Najczęściej używamy zaakceptowanego buildu TestFlight, instalowalnego IPA albo firmowego kanału dystrybucji. Sposób instalacji ustalamy tak, aby nie wymagał przekazywania produkcyjnych danych do konta Apple.

Czy kod źródłowy jest wymagany?+

Nie. Możemy rozpocząć od buildu i kont testowych. Kod, symbole i build diagnostyczny są pomocne, gdy zakres obejmuje white box albo zespół chce szybciej znaleźć przyczynę techniczną.

Czy potrzebny jest fizyczny iPhone?+

Często tak. Symulator jest użyteczny w części testów, ale Keychain, biometria, powiadomienia, elementy sprzętowe i rzeczywiste zachowanie platformy mogą wymagać zgodnego urządzenia.

Czy każdy test wymaga urządzenia z jailbreak?+

Nie. Wiele istotnych problemów można ocenić na standardowym urządzeniu i w backendzie. Kontrolowane środowisko badawcze dobieramy tylko wtedy, gdy zwiększa pokrycie i mieści się w autoryzowanym zakresie.

Czy test iOS obejmuje backend aplikacji?+

Tak, jeśli aplikacja komunikuje się z API, powinno ono znaleźć się w zakresie. Sandbox i kontrole klienta nie zastąpią serwerowej autoryzacji kont, obiektów i operacji.