Testy penetracyjne aplikacji mobilnych
Testujemy aplikacje Android i iOS na urządzeniach z rootem i jailbreakiem, z żywą instrumentacją: co atakujący wyciąga z binarki, czemu aplikacja ufa w sieci i co backend ujawnia po usunięciu kontroli po stronie klienta.
Pełna powierzchnia ataku — nie tylko to, co jest widoczne z zewnątrz.
Lokalne dane i sekrety
Sekrety trzymane na telefonie
Użycie Keychain/Keystore, dane w plaintekście w shared preferences i SQLite, buforowane poświadczenia, logi i kopie zapasowe, klucze odtwarzalne z binarki.
Bezpieczeństwo transportu
Sieć, której nie kontrolujesz
Konfiguracja TLS, certificate pinning i jego bypass podczas instrumentacji (Frida/objection), odporność na MITM w hostile networks.
Runtime i ochrona przed manipulacją
Zagrożenia w środowisku uruchomienia
Detekcja roota i jailbreaka, zabezpieczenia anty-debug i anty-hooking, integralność kodu i jak szybko upadają pod instrumentacją.
IPC platformy i deep linki
Sposoby omijania interfejsu
Eksportowane komponenty, obsługa intent i schematów URL, ekspozycja WebView i mostu JS.
Uwierzytelnianie i sesja
Czy serwer egzekwuje, gdy klient kłamie
Przechowywanie i czas życia tokenów, bramkowanie biometryczne i czy kontrole po stronie serwera przeżywają manipulowanego klienta.
Sprawdzone frameworki branżowe, nie autorskie listy kontrolne.
Standard weryfikacji i metodologia testów, wykonywana ręcznie na zinstrumentowanych urządzeniach.
Analiza Frida/objection: bypass pinningu, hooking i żywa manipulacja.
Stosowany do backendu, gdzie kontrole klienckie przestają Cię chronić.
Ustrukturyzowany proces od zakresu do retestów — bez niespodzianek na etapie dostarczenia.

Pytania, które słyszymy najczęściej przed podpisaniem umowy.
Podpisany build wystarczy do black-box. Źródła, konta testowe i kontekst architektury przenoszą nas na grey-box i zwiększają pokrycie na dzień. W obu przypadkach instrumentujemy na własnych urządzeniach z rootem/jailbreakiem.
Zniechęcają do przypadkowej analizy, ale nie przeżywają zdeterminowanego testera. Omijamy je standardowo; test mierzy, co Twój backend egzekwuje potem.
Tak, testowane oddzielnie. Pamięć, IPC i kontrole platformy różnią się na tyle, że odkrycia rzadko przenoszą się bezpośrednio.
Skontaktuj się z nami
W każdej sprawie możesz kontaktować się z nami za pomocą poniższych danych, lub formularza kontaktowego
Jeżeli chcesz porozmawiać z nami osobiście, zapraszamy do bookowania spotkań przy użyciu platformy Microsoft Bookings.
Umów spotkanie w Microsoft Bookings