Η εφαρμογή σας τρέχει σε συσκευή που δεν ελέγχετε. Ο επιτιθέμενος την κατεβάζει, την αποσυναρμολογεί, βλέπει τι κρύβει μέσα και μιλάει απευθείας στο backend σας παρακάμπτοντας τελείως τη διεπαφή. Η Audax Cybersecurity κάνει ακριβώς αυτό, ελεγχόμενα.
Ο έλεγχος καλύπτει iOS και Android με στατική και δυναμική ανάλυση κατά OWASP MASVS / MASTG: τι αποθηκεύεται τοπικά, τι κλειδιά είναι ενσωματωμένα στο πακέτο, αν παρακάμπτεται το certificate pinning, τι κάνουν τα SDK τρίτων — και κυρίως, τι δέχεται το API όταν του μιλάς χωρίς την εφαρμογή.
Μια mobile εφαρμογή είναι τρία πράγματα μαζί: κώδικας που φεύγει από τα χέρια σας, δεδομένα που μένουν στη συσκευή, και ένα API που εκτίθεται στο Internet. Ελέγχουμε και τα τρία.
Αποσυναρμολόγηση του APK ή IPA: ενσωματωμένα κλειδιά, endpoints, λογική που έπρεπε να είναι στον διακομιστή, αδύναμη προστασία κώδικα.
Τι μένει σε βάσεις, αρχεία, cache, logs και keychain — και τι από αυτά διαβάζεται σε συσκευή με root ή jailbreak.
Παράκαμψη certificate pinning και ελέγχων ακεραιότητας, χειραγώγηση κατά την εκτέλεση, υποκλοπή και τροποποίηση κίνησης.
Εκεί βρίσκεται ο πραγματικός κίνδυνος: εξουσιοδότηση, IDOR και επιχειρησιακή λογική όταν τα αιτήματα δεν έρχονται από τη διεπαφή σας.
Πολλές ομάδες βασίζονται σε ελέγχους που εκτελούνται στη συσκευή: κρυμμένα κουμπιά, επικύρωση πεδίων, έλεγχος ρόλου στη διεπαφή, ανίχνευση root. Όλα αυτά αφαιρούνται σε λίγα λεπτά από κάποιον με τα σωστά εργαλεία, γιατί τρέχουν σε υλικό που ελέγχει εκείνος. Ό,τι πραγματικά προστατεύει τα δεδομένα σας πρέπει να επιβάλλεται στον διακομιστή. Ο έλεγχος δείχνει ποιοι από τους δικούς σας ελέγχους επιβιώνουν όταν φύγει η εφαρμογή από τη μέση.
Ο έλεγχος γίνεται χειροκίνητα σε πραγματικές συσκευές και εξομοιωτές, με πλήρη κάλυψη των ρόλων και των ροών που έχει η εφαρμογή σας.
Ανάλυση κώδικα και πόρων, εντοπισμός μυστικών, κατανόηση της λογικής και του τρόπου επικοινωνίας με τον διακομιστή.
Παράκαμψη root/jailbreak detection, ελέγχων ακεραιότητας και βιομετρικών, τροποποίηση συμπεριφοράς κατά την εκτέλεση.
Deep links, exported components, IPC, WebViews, ειδοποιήσεις και άδειες — σημεία που άλλη εφαρμογή στη συσκευή μπορεί να αξιοποιήσει.
Τι συλλέγουν, πού στέλνουν, με ποια δικαιώματα τρέχουν και ποιες γνωστές ευπάθειες κουβαλούν στο πακέτο σας.
Ακολουθούμε το OWASP MASTG, προσαρμοσμένο στο τι κάνει πραγματικά η εφαρμογή σας — τραπεζική, υγείας, λιανικής ή εσωτερικής χρήσης έχουν διαφορετικά κρίσιμα σημεία.
Διαπιστευτήρια, tokens και προσωπικά δεδομένα σε βάσεις, αρχεία και cache. Χρήση keychain και keystore, ποιότητα κρυπτογράφησης και διαχείριση κλειδιών.
TLS, certificate pinning και η αντοχή του σε παράκαμψη. Τι διαρρέει σε αιτήματα, κεφαλίδες και παραμέτρους URL.
Ροές σύνδεσης, ανανέωση tokens, αποσύνδεση, βιομετρικά και τι συμβαίνει σε κλεμμένη ή χαμένη συσκευή.
Το σοβαρότερο εύρημα σχεδόν πάντα εδώ: αιτήματα με αναγνωριστικό άλλου χρήστη που το backend δέχεται χωρίς έλεγχο.
Obfuscation, anti-tampering και anti-debugging — πόσο πραγματικά καθυστερούν κάποιον αποφασισμένο.
Υπερβολικές άδειες, δεδομένα που φεύγουν σε τρίτους και συμμόρφωση με όσα δηλώνετε στα καταστήματα εφαρμογών.
Τα ευρήματα του mobile assessment ενσωματώνονται στους κύκλους του Erevos AI, ώστε το API πίσω από την εφαρμογή να παρακολουθείται συνεχώς και κάθε νέα έκδοση να μην επαναφέρει προβλήματα που είχαν ήδη κλείσει.
Ο διαχωρισμός έχει σημασία: η μία διόρθωση απαιτεί νέα έκδοση και έγκριση καταστήματος, η άλλη εφαρμόζεται σήμερα.
Πλήρη ευρήματα ανά πλατφόρμα με αποδείξεις.
Ό,τι αφορά το API και επιβάλλεται στον διακομιστή.
Ιεράρχηση και επιβεβαίωση.
Η mobile εφαρμογή είναι μία διεπαφή προς τα συστήματά σας. Οι υπόλοιπες ελέγχονται με αντίστοιχες υπηρεσίες.
Τα σημεία που πρέπει να έχουν απάντηση πριν από την επόμενη υποβολή στα καταστήματα εφαρμογών.
Όχι απαραίτητα. Ο έλεγχος γίνεται και σε black-box προσέγγιση, μόνο με το συσκευασμένο αρχείο, όπως θα το είχε ο επιτιθέμενος.
Με πρόσβαση στον κώδικα η κάλυψη είναι μεγαλύτερη και ο χρόνος μικρότερος. Αν θέλετε βάθος σε επίπεδο κώδικα, συνδυάζεται με Secure Code Review.
Ναι, iOS και Android ελέγχονται χωριστά, γιατί οι μηχανισμοί αποθήκευσης, οι άδειες και η επιφάνεια διαφέρουν ουσιαστικά.
Οι δύο εκδόσεις της ίδιας εφαρμογής συχνά δεν έχουν τα ίδια ευρήματα.
Ελέγχεται, και είναι το πιο σημαντικό μέρος. Τα σοβαρότερα ευρήματα εμφανίζονται όταν στέλνουμε αιτήματα απευθείας στον διακομιστή, χωρίς την εφαρμογή στη μέση.
Εκεί φαίνεται αν οι έλεγχοι επιβάλλονται πραγματικά ή αν υπήρχαν μόνο στη διεπαφή.
Χρησιμοποιούμε δικές μας συσκευές δοκιμών, μέρος με root ή jailbreak και μέρος χωρίς, ώστε να αποτυπωθούν και τα δύο σενάρια.
Δεν απαιτείται τίποτα από εσάς πέρα από το πακέτο και δοκιμαστικούς λογαριασμούς.
Μία πλατφόρμα με μεσαία πολυπλοκότητα ολοκληρώνεται συνήθως σε 5 έως 8 εργάσιμες ημέρες, μαζί με τον έλεγχο του API.
Εφαρμογές με πολλούς ρόλους, πληρωμές ή ενσωματώσεις τρίτων χρειάζονται περισσότερο.
Στείλτε μας τις πλατφόρμες, τους ρόλους χρηστών και το τι χειρίζεται η εφαρμογή. Προτείνουμε εύρος ελέγχου, και αν χρειάζεται συνδυασμό με έλεγχο κώδικα ή του backend σας το λέμε από την αρχή.
[email protected] · +30 210 9839367
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →