Mobilo lietotņu drošības testēšana
iOS un Android lietotņu testēšana atbilstoši OWASP MASVS/MASTG, izmantojot statisko, dinamisko un izpildlaika analīzi kopā ar saistītās servera puses API pārbaudi.
Mobilā lietotne ir divas uzbrukuma virsmas vienā: bināris, kas darbojas ierīcē, kuru jūs nekontrolējat, un servera puses API aiz tās. Uzbrucēji dekompilē lietotni, nolasa iekodētus noslēpumus, apiet sertifikātu piesaisti un instrumentē izpildlaiku, lai pārvarētu klienta puses kontroles – tad pavērš šo izpratni pret API. Mēs testējam abas puses kā vienu virsmu: binārā statisko analīzi, dinamisku testēšanu uz jailbroken un root ierīcēm, kā arī izpildlaika manipulāciju ar Frida un Objection, lai pārtvertu funkcijas, apietu jailbreak/root atklāšanu un pārrautu SSL piesaisti.
Pārbaudes tvērums ir saskaņots ar OWASP mobilo lietotņu drošības verifikācijas standartu (MASVS), izmantojot MASTG kā testēšanas atsauci, lai sagatavotu strukturētu un atkārtojamu ziņojumu. Mēs pārbaudām lokālo datu glabāšanu, keychain un keystore izmantošanu, kriptogrāfiju, kodā iekļautus noslēpumus un API atslēgas, transporta drošību, platformas funkciju izmantošanu un noturību pret manipulācijām. Ja tas ir iekļauts tvērumā, pārbaudām arī servera puses API autorizācijas un autentifikācijas nepilnības, piemēram, BOLA, BFLA un autentifikācijas apiešanu. Pakalpojumu var apvienot ar API drošības testēšanu, lai aptvertu visu klienta un servera mijiedarbību.
- OWASP MASVS
- verifikācijas standarts, MASTG testēts
- Lietotne + API
- testētas kā viena uzbrukuma virsma
Kā tas notiek
-
01
Tvērums un draudu modelis
Definējiet platformas, būvējuma veidus, datu sensitivitāti un MASVS verifikācijas līmeni; kartējiet lietotni un tās servera pusi.
-
02
Statiskā analīze
Dekompilējiet un pārskatiet bināro failu – noslēpumi, vāja kriptogrāfija, nedroša glabāšana un platformas nepareiza izmantošana.
-
03
Dinamiska un izpildlaika testēšana
Frida/Objection instrumentācija uz jailbroken/root ierīcēm – piesaistes apiešana, atklāšanas pārvarēšana, satiksmes pārtveršana.
-
04
Servera puses API testēšana
Pāreja uz serveri un BOLA/BFLA, autentifikācijas un biznesa loģikas ļaunprātīgas izmantošanas testēšana, ko lietotne atklāj.
-
05
Ziņošana un atkārtota pārbaude
MASVS sasaistīti, pēc izmantojamības sarindoti secinājumi ar novēršanu un labojumu atkārtotu pārbaudi (pēc izvēles).
Komplekti
- Pamata
- Vienas platformas tests (iOS vai Android) pret MASVS verifikācijas līmeni.
- Paplašinātais Populārs
- iOS un Android ar izpildlaika testēšanu un servera puses API pārklājumu.
- Uzņēmumiem
- Pastāvīga mobilās drošības programma starp laidieniem ar atbalstu izstrādātājiem.
Biežāk uzdotie jautājumi
Vai jūs testējat aizmugures API līdztekus pašai lietotnei?
Jā. Mobilā lietotne un tās servera puses API veido savstarpēji saistītu uzbrukuma virsmu. Izvērtējam lietotnes pakotni un izpildlaiku ierīcē, pēc tam testējam lietotnes izmantotos API pieprasījumus, autentifikāciju, autorizāciju un datu plūsmas. Tādējādi tiek nodrošināts pārklājums no klienta līdz serverim, neaprobežojoties tikai ar bināro failu.
Kas ir OWASP MASVS, un kāpēc tas ir svarīgi?
OWASP mobilo lietotņu drošības verifikācijas standarts (MASVS) nosaka atzītas mobilo lietotņu drošības kontroļu jomas, savukārt MASTG sniedz atbilstošas testēšanas vadlīnijas un testa gadījumus. To izmantošana nodrošina strukturētu un atkārtojamu novērtējuma pamatu un ļauj skaidri izskaidrot pārklājumu klientiem, partneriem un auditoriem.
Vai jums nepieciešams mūsu pirmkods, vai testējat publicēto lietotni?
Varam testēt gan publicēto lietotni, gan klienta nodrošinātu būvējumu. Melnās kastes testā izplatītā pakotne tiek vērtēta no ārēja skatpunkta. Pirmkods, dažādu lomu testa konti un neprodukcijas vai atkļūdošanas būvējums uzlabo pārklājumu un efektivitāti pelēkās vai baltās kastes testā, īpaši biznesa loģikas un lokālās datu glabāšanas pārbaudē.
Vai jūs varat apiet sertifikātu piesaisti un jailbreak/root atklāšanu?
Ja tas ir autorizēts un tehniski iespējams, izmantojam tādus izpildlaika instrumentēšanas rīkus kā Frida un Objection, lai izvērtētu sertifikātu piesaisti, root vai jailbreak noteikšanu un citas klienta puses kontroles. Mērķis ir noteikt, kādi dati un funkcijas paliek pieejami pēc šo kontroļu apiešanas, nevis tikai demonstrēt pašu apiešanu.
Cik bieži jātestē mūsu mobilā lietotne?
Vismaz reizi gadā un pirms jebkura lielāka laidiena. Lietotnēm, kas tiek bieži piegādātas vai apstrādā sensitīvus datus – fintech, veselība, maksājumi – iesakām testēt katru būtisko laidienu un apvienot to ar mūsu DevSecOps konveijera darbu, lai problēmas tiktu nepārtraukti notvertas starp pilniem novērtējumiem.
Noderīgi rīki
- Noteikt testa tvērumu
Sagatavojiet testa tvēruma aprakstu vienas minūtes laikā
- Drošības brieduma novērtējums
Novērtējiet organizāciju sešās drošības jomās
Visi pakalpojumi
- MI un LLM drošība
Novērtējiet MI sistēmu drošību un pārvaldību.
- API drošības testēšana
Manuāli pārbaudiet API autorizāciju, autentifikāciju un biznesa loģiku.
- Droša koda pārskate un SAST
Atrodiet drošības nepilnības pirmkodā pirms laidiena.
Noteikt testa tvērumu
[email protected] +371 2256 5353
Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma