Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

2.05 Lietotņu drošība

Mobilo lietotņu drošības testēšana

iOS un Android lietotņu testēšana atbilstoši OWASP MASVS/MASTG, izmantojot statisko, dinamisko un izpildlaika analīzi kopā ar saistītās servera puses API pārbaudi.

Mobilā lietotne ir divas uzbrukuma virsmas vienā: bināris, kas darbojas ierīcē, kuru jūs nekontrolējat, un servera puses API aiz tās. Uzbrucēji dekompilē lietotni, nolasa iekodētus noslēpumus, apiet sertifikātu piesaisti un instrumentē izpildlaiku, lai pārvarētu klienta puses kontroles – tad pavērš šo izpratni pret API. Mēs testējam abas puses kā vienu virsmu: binārā statisko analīzi, dinamisku testēšanu uz jailbroken un root ierīcēm, kā arī izpildlaika manipulāciju ar Frida un Objection, lai pārtvertu funkcijas, apietu jailbreak/root atklāšanu un pārrautu SSL piesaisti.

Pārbaudes tvērums ir saskaņots ar OWASP mobilo lietotņu drošības verifikācijas standartu (MASVS), izmantojot MASTG kā testēšanas atsauci, lai sagatavotu strukturētu un atkārtojamu ziņojumu. Mēs pārbaudām lokālo datu glabāšanu, keychain un keystore izmantošanu, kriptogrāfiju, kodā iekļautus noslēpumus un API atslēgas, transporta drošību, platformas funkciju izmantošanu un noturību pret manipulācijām. Ja tas ir iekļauts tvērumā, pārbaudām arī servera puses API autorizācijas un autentifikācijas nepilnības, piemēram, BOLA, BFLA un autentifikācijas apiešanu. Pakalpojumu var apvienot ar API drošības testēšanu, lai aptvertu visu klienta un servera mijiedarbību.

OWASP MASVS
verifikācijas standarts, MASTG testēts
Lietotne + API
testētas kā viena uzbrukuma virsma

01

Kā tas notiek

  1. 01

    Tvērums un draudu modelis

    Definējiet platformas, būvējuma veidus, datu sensitivitāti un MASVS verifikācijas līmeni; kartējiet lietotni un tās servera pusi.

  2. 02

    Statiskā analīze

    Dekompilējiet un pārskatiet bināro failu – noslēpumi, vāja kriptogrāfija, nedroša glabāšana un platformas nepareiza izmantošana.

  3. 03

    Dinamiska un izpildlaika testēšana

    Frida/Objection instrumentācija uz jailbroken/root ierīcēm – piesaistes apiešana, atklāšanas pārvarēšana, satiksmes pārtveršana.

  4. 04

    Servera puses API testēšana

    Pāreja uz serveri un BOLA/BFLA, autentifikācijas un biznesa loģikas ļaunprātīgas izmantošanas testēšana, ko lietotne atklāj.

  5. 05

    Ziņošana un atkārtota pārbaude

    MASVS sasaistīti, pēc izmantojamības sarindoti secinājumi ar novēršanu un labojumu atkārtotu pārbaudi (pēc izvēles).

02

Komplekti

Pamata
Vienas platformas tests (iOS vai Android) pret MASVS verifikācijas līmeni.
Paplašinātais Populārs
iOS un Android ar izpildlaika testēšanu un servera puses API pārklājumu.
Uzņēmumiem
Pastāvīga mobilās drošības programma starp laidieniem ar atbalstu izstrādātājiem.

03

Biežāk uzdotie jautājumi

Vai jūs testējat aizmugures API līdztekus pašai lietotnei?

Jā. Mobilā lietotne un tās servera puses API veido savstarpēji saistītu uzbrukuma virsmu. Izvērtējam lietotnes pakotni un izpildlaiku ierīcē, pēc tam testējam lietotnes izmantotos API pieprasījumus, autentifikāciju, autorizāciju un datu plūsmas. Tādējādi tiek nodrošināts pārklājums no klienta līdz serverim, neaprobežojoties tikai ar bināro failu.

Kas ir OWASP MASVS, un kāpēc tas ir svarīgi?

OWASP mobilo lietotņu drošības verifikācijas standarts (MASVS) nosaka atzītas mobilo lietotņu drošības kontroļu jomas, savukārt MASTG sniedz atbilstošas testēšanas vadlīnijas un testa gadījumus. To izmantošana nodrošina strukturētu un atkārtojamu novērtējuma pamatu un ļauj skaidri izskaidrot pārklājumu klientiem, partneriem un auditoriem.

Vai jums nepieciešams mūsu pirmkods, vai testējat publicēto lietotni?

Varam testēt gan publicēto lietotni, gan klienta nodrošinātu būvējumu. Melnās kastes testā izplatītā pakotne tiek vērtēta no ārēja skatpunkta. Pirmkods, dažādu lomu testa konti un neprodukcijas vai atkļūdošanas būvējums uzlabo pārklājumu un efektivitāti pelēkās vai baltās kastes testā, īpaši biznesa loģikas un lokālās datu glabāšanas pārbaudē.

Vai jūs varat apiet sertifikātu piesaisti un jailbreak/root atklāšanu?

Ja tas ir autorizēts un tehniski iespējams, izmantojam tādus izpildlaika instrumentēšanas rīkus kā Frida un Objection, lai izvērtētu sertifikātu piesaisti, root vai jailbreak noteikšanu un citas klienta puses kontroles. Mērķis ir noteikt, kādi dati un funkcijas paliek pieejami pēc šo kontroļu apiešanas, nevis tikai demonstrēt pašu apiešanu.

Cik bieži jātestē mūsu mobilā lietotne?

Vismaz reizi gadā un pirms jebkura lielāka laidiena. Lietotnēm, kas tiek bieži piegādātas vai apstrādā sensitīvus datus – fintech, veselība, maksājumi – iesakām testēt katru būtisko laidienu un apvienot to ar mūsu DevSecOps konveijera darbu, lai problēmas tiktu nepārtraukti notvertas starp pilniem novērtējumiem.

04

Noderīgi rīki

05

Visi pakalpojumi

Noteikt testa tvērumu

[email protected] +371 2256 5353

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma