CLOUDPANICCLOUDPANIC

Testy penetracyjne aplikacji mobilnych

Binarny plik trafia na urządzenie atakującego. Zakładaj, że zostanie rozpakowany, zinstrumentowany i uruchomiony wobec proxy, którego nie kontrolujesz.

Testujemy aplikacje Android i iOS na urządzeniach z rootem i jailbreakiem, z żywą instrumentacją: co atakujący wyciąga z binarki, czemu aplikacja ufa w sieci i co backend ujawnia po usunięciu kontroli po stronie klienta.

Zakres testów

Pełna powierzchnia ataku — nie tylko to, co jest widoczne z zewnątrz.

Lokalne dane i sekrety

Sekrety trzymane na telefonie

Użycie Keychain/Keystore, dane w plaintekście w shared preferences i SQLite, buforowane poświadczenia, logi i kopie zapasowe, klucze odtwarzalne z binarki.

Bezpieczeństwo transportu

Sieć, której nie kontrolujesz

Konfiguracja TLS, certificate pinning i jego bypass podczas instrumentacji (Frida/objection), odporność na MITM w hostile networks.

Runtime i ochrona przed manipulacją

Zagrożenia w środowisku uruchomienia

Detekcja roota i jailbreaka, zabezpieczenia anty-debug i anty-hooking, integralność kodu i jak szybko upadają pod instrumentacją.

IPC platformy i deep linki

Sposoby omijania interfejsu

Eksportowane komponenty, obsługa intent i schematów URL, ekspozycja WebView i mostu JS.

Uwierzytelnianie i sesja

Czy serwer egzekwuje, gdy klient kłamie

Przechowywanie i czas życia tokenów, bramkowanie biometryczne i czy kontrole po stronie serwera przeżywają manipulowanego klienta.

Oparte na uznanych standardach

Sprawdzone frameworki branżowe, nie autorskie listy kontrolne.

methodology.sh
OWASP MASVS / MASTG

Standard weryfikacji i metodologia testów, wykonywana ręcznie na zinstrumentowanych urządzeniach.

Runtime instrumentation

Analiza Frida/objection: bypass pinningu, hooking i żywa manipulacja.

OWASP API Top 10

Stosowany do backendu, gdzie kontrole klienckie przestają Cię chronić.

Omijamy pinning i detekcję roota standardowo. Jeśli Twoja architektura traktuje je jako granicę bezpieczeństwa, test właśnie to weryfikuje — i wynik rzadko jest zaskoczeniem dla testera, ale dla klienta — często.
Od zakresu do retestów

Ustrukturyzowany proces od zakresu do retestów — bez niespodzianek na etapie dostarczenia.

Diagram cyklu testów penetracyjnych: zakres i rozpoznanie, testowanie, raportowanie
Najczęstsze pytania

Pytania, które słyszymy najczęściej przed podpisaniem umowy.

Podpisany build wystarczy do black-box. Źródła, konta testowe i kontekst architektury przenoszą nas na grey-box i zwiększają pokrycie na dzień. W obu przypadkach instrumentujemy na własnych urządzeniach z rootem/jailbreakiem.

Zniechęcają do przypadkowej analizy, ale nie przeżywają zdeterminowanego testera. Omijamy je standardowo; test mierzy, co Twój backend egzekwuje potem.

Tak, testowane oddzielnie. Pamięć, IPC i kontrole platformy różnią się na tyle, że odkrycia rzadko przenoszą się bezpośrednio.

Skontaktuj się z nami

W każdej sprawie możesz kontaktować się z nami za pomocą poniższych danych, lub formularza kontaktowego

Ikona kalendarza do umawiania spotkań

Jeżeli chcesz porozmawiać z nami osobiście, zapraszamy do bookowania spotkań przy użyciu platformy Microsoft Bookings.

Umów spotkanie w Microsoft Bookings
E-mail:
Dział sprzedaży:
oferta@cloudpanic.pl
Wyślij wiadomość e-mail, a nasz zespół skontaktuje się z Tobą w przeciągu 1-2 dni roboczych.
Telefon:
Dział sprzedaży:
+48 42 201 02 71
Oferujemy też możliwość kontaktu telefonicznego w godzinach 9:00-17:00 od poniedziałku do piątku.
0 / 5000
Podane dane osobowe zostaną wykorzystane wyłącznie w celu obsługi zapytania lub prośby o kontakt. Administratorem danych jest CLOUDPANIC Sp. z o.o. Szczegółowe informacje znajdziesz w naszej polityce prywatności.