Penetration Testing

Mobile Application Assessment — iOS & Android, από το συσκευασμένο αρχείο έως το API

Η εφαρμογή σας τρέχει σε συσκευή που δεν ελέγχετε. Ο επιτιθέμενος την κατεβάζει, την αποσυναρμολογεί, βλέπει τι κρύβει μέσα και μιλάει απευθείας στο backend σας παρακάμπτοντας τελείως τη διεπαφή. Η Audax Cybersecurity κάνει ακριβώς αυτό, ελεγχόμενα.

Ο έλεγχος καλύπτει iOS και Android με στατική και δυναμική ανάλυση κατά OWASP MASVS / MASTG: τι αποθηκεύεται τοπικά, τι κλειδιά είναι ενσωματωμένα στο πακέτο, αν παρακάμπτεται το certificate pinning, τι κάνουν τα SDK τρίτων — και κυρίως, τι δέχεται το API όταν του μιλάς χωρίς την εφαρμογή.

Τι ελέγχουμε

Η εφαρμογή, η συσκευή και το API πίσω τους

Μια mobile εφαρμογή είναι τρία πράγματα μαζί: κώδικας που φεύγει από τα χέρια σας, δεδομένα που μένουν στη συσκευή, και ένα API που εκτίθεται στο Internet. Ελέγχουμε και τα τρία.

01 · Static

Ανάλυση Πακέτου

Αποσυναρμολόγηση του APK ή IPA: ενσωματωμένα κλειδιά, endpoints, λογική που έπρεπε να είναι στον διακομιστή, αδύναμη προστασία κώδικα.

02 · Storage

Δεδομένα στη Συσκευή

Τι μένει σε βάσεις, αρχεία, cache, logs και keychain — και τι από αυτά διαβάζεται σε συσκευή με root ή jailbreak.

03 · Runtime

Δυναμική Ανάλυση

Παράκαμψη certificate pinning και ελέγχων ακεραιότητας, χειραγώγηση κατά την εκτέλεση, υποκλοπή και τροποποίηση κίνησης.

04 · Backend

Το API πίσω από την Εφαρμογή

Εκεί βρίσκεται ο πραγματικός κίνδυνος: εξουσιοδότηση, IDOR και επιχειρησιακή λογική όταν τα αιτήματα δεν έρχονται από τη διεπαφή σας.

Το πρόβλημα

Η ασφάλεια που ζει μόνο μέσα στην εφαρμογή δεν είναι ασφάλεια

Πολλές ομάδες βασίζονται σε ελέγχους που εκτελούνται στη συσκευή: κρυμμένα κουμπιά, επικύρωση πεδίων, έλεγχος ρόλου στη διεπαφή, ανίχνευση root. Όλα αυτά αφαιρούνται σε λίγα λεπτά από κάποιον με τα σωστά εργαλεία, γιατί τρέχουν σε υλικό που ελέγχει εκείνος. Ό,τι πραγματικά προστατεύει τα δεδομένα σας πρέπει να επιβάλλεται στον διακομιστή. Ο έλεγχος δείχνει ποιοι από τους δικούς σας ελέγχους επιβιώνουν όταν φύγει η εφαρμογή από τη μέση.

Η υπηρεσία

Τι κάνει η υπηρεσία

Ο έλεγχος γίνεται χειροκίνητα σε πραγματικές συσκευές και εξομοιωτές, με πλήρη κάλυψη των ρόλων και των ροών που έχει η εφαρμογή σας.

01 · Reverse

Αντίστροφη Μηχανίκευση

Ανάλυση κώδικα και πόρων, εντοπισμός μυστικών, κατανόηση της λογικής και του τρόπου επικοινωνίας με τον διακομιστή.

02 · Tamper

Χειραγώγηση & Παράκαμψη

Παράκαμψη root/jailbreak detection, ελέγχων ακεραιότητας και βιομετρικών, τροποποίηση συμπεριφοράς κατά την εκτέλεση.

03 · Surface

Επιφάνεια Πλατφόρμας

Deep links, exported components, IPC, WebViews, ειδοποιήσεις και άδειες — σημεία που άλλη εφαρμογή στη συσκευή μπορεί να αξιοποιήσει.

04 · Supply

SDK Τρίτων

Τι συλλέγουν, πού στέλνουν, με ποια δικαιώματα τρέχουν και ποιες γνωστές ευπάθειες κουβαλούν στο πακέτο σας.

Αναλυτικά

Τι εξετάζουμε αναλυτικά

Ακολουθούμε το OWASP MASTG, προσαρμοσμένο στο τι κάνει πραγματικά η εφαρμογή σας — τραπεζική, υγείας, λιανικής ή εσωτερικής χρήσης έχουν διαφορετικά κρίσιμα σημεία.

Αποθήκευση & Κρυπτογράφηση

Διαπιστευτήρια, tokens και προσωπικά δεδομένα σε βάσεις, αρχεία και cache. Χρήση keychain και keystore, ποιότητα κρυπτογράφησης και διαχείριση κλειδιών.

Επικοινωνία Δικτύου

TLS, certificate pinning και η αντοχή του σε παράκαμψη. Τι διαρρέει σε αιτήματα, κεφαλίδες και παραμέτρους URL.

Αυθεντικοποίηση & Συνεδρία

Ροές σύνδεσης, ανανέωση tokens, αποσύνδεση, βιομετρικά και τι συμβαίνει σε κλεμμένη ή χαμένη συσκευή.

Εξουσιοδότηση στο API

Το σοβαρότερο εύρημα σχεδόν πάντα εδώ: αιτήματα με αναγνωριστικό άλλου χρήστη που το backend δέχεται χωρίς έλεγχο.

Προστασία Κώδικα

Obfuscation, anti-tampering και anti-debugging — πόσο πραγματικά καθυστερούν κάποιον αποφασισμένο.

Άδειες & Ιδιωτικότητα

Υπερβολικές άδειες, δεδομένα που φεύγουν σε τρίτους και συμμόρφωση με όσα δηλώνετε στα καταστήματα εφαρμογών.

Τι κερδίζετε

Τι κερδίζει ο οργανισμός σας

  • Σαφή εικόνα του τι μπορεί να αποσπάσει κάποιος από το πακέτο και τη συσκευή
  • Απόδειξη ποιοι έλεγχοι επιβάλλονται στον διακομιστή και ποιοι μόνο στη διεπαφή
  • Ευρήματα στο backend API που δεν εντοπίζονται όταν ελέγχεται μόνο η εφαρμογή
  • Τεκμηρίωση για απαιτήσεις καταστημάτων εφαρμογών, πελατών και ελέγχων συμμόρφωσης
  • Επανέλεγχο μετά τις διορθώσεις, πριν από την επόμενη υποβολή έκδοσης
Σε ποιους απευθύνεται

Για οργανισμούς με εφαρμογή στα καταστήματα

  • Τράπεζες, ασφαλιστικές και fintech με εφαρμογές που χειρίζονται συναλλαγές
  • Υγεία και λιανική με εφαρμογές που αποθηκεύουν προσωπικά δεδομένα πελατών
  • Επιχειρήσεις με εσωτερικές εφαρμογές που δίνουν πρόσβαση σε εταιρικά συστήματα
  • Ομάδες που ετοιμάζουν νέα έκδοση και θέλουν έλεγχο πριν την υποβολή
Πώς δουλεύει

Μεθοδολογία ελέγχου

01
ScopeΟρίζουμε πλατφόρμες, εκδόσεις, ρόλους χρηστών, περιβάλλον δοκιμών και λογαριασμούς, με γραπτά rules of engagement.
SCOPE
02
StaticΑποσυναρμολόγηση πακέτου, ανάλυση κώδικα και πόρων, εντοπισμός μυστικών και endpoints.
STATIC
03
DynamicΕκτέλεση σε ελεγχόμενη συσκευή, παράκαμψη pinning και ελέγχων, παρακολούθηση κίνησης και συμπεριφοράς.
DYNAMIC
04
BackendΈλεγχος του API με αιτήματα εκτός εφαρμογής: εξουσιοδότηση, IDOR, επιχειρησιακή λογική και ρυθμοαπόδοση.
BACKEND
05
ReportΕυρήματα με βήματα αναπαραγωγής, στιγμιότυπα και σαφή διαχωρισμό ανάμεσα σε διόρθωση εφαρμογής και διακομιστή.
REPORT
06
RetestΕπανέλεγχος στη νέα έκδοση, ώστε να επιβεβαιωθεί ότι οι διορθώσεις κράτησαν πριν φύγει στα καταστήματα.
RETEST
Erevos AI

Ενσωμάτωση με το Erevos AI

Τα ευρήματα του mobile assessment ενσωματώνονται στους κύκλους του Erevos AI, ώστε το API πίσω από την εφαρμογή να παρακολουθείται συνεχώς και κάθε νέα έκδοση να μην επαναφέρει προβλήματα που είχαν ήδη κλείσει.

Τι παραδίδουμε

Ευρήματα χωρισμένα σε «διόρθωσέ το στην εφαρμογή» και «διόρθωσέ το στον διακομιστή»

Ο διαχωρισμός έχει σημασία: η μία διόρθωση απαιτεί νέα έκδοση και έγκριση καταστήματος, η άλλη εφαρμόζεται σήμερα.

A

Τεχνική Αναφορά

Πλήρη ευρήματα ανά πλατφόρμα με αποδείξεις.

  • Στατικά και δυναμικά ευρήματα
  • Στιγμιότυπα και βήματα αναπαραγωγής
  • Χαρτογράφηση σε OWASP MASVS
B

Ευρήματα Backend

Ό,τι αφορά το API και επιβάλλεται στον διακομιστή.

  • Αδυναμίες εξουσιοδότησης και IDOR
  • Επιχειρησιακή λογική εκτός διεπαφής
  • Άμεσα διορθώσιμα χωρίς νέα έκδοση
C

Πλάνο & Επανέλεγχος

Ιεράρχηση και επιβεβαίωση.

  • Τι μπλοκάρει την επόμενη έκδοση
  • Τι αντέχει για αργότερα
  • Επανέλεγχος στη διορθωμένη έκδοση
Δωρεάν Εργαλείο

Mobile Application Security Checklist

Τα σημεία που πρέπει να έχουν απάντηση πριν από την επόμενη υποβολή στα καταστήματα εφαρμογών.

Πακέτο & Μυστικά

Υπάρχουν κλειδιά API ή διαπιστευτήρια μέσα στο πακέτο;
Αποκαλύπτει ο κώδικας endpoints ή λογική που έπρεπε να είναι στον διακομιστή;
Πόσο καθυστερεί η προστασία κώδικα κάποιον με τα σωστά εργαλεία;

Δεδομένα στη Συσκευή

Αποθηκεύονται tokens ή προσωπικά δεδομένα χωρίς κρυπτογράφηση;
Χρησιμοποιούνται σωστά το keychain και το keystore;
Τι μένει σε logs, cache και στιγμιότυπα οθόνης;

Δίκτυο & Συνεδρία

Υπάρχει certificate pinning και αντέχει σε παράκαμψη;
Ακυρώνεται η συνεδρία στον διακομιστή κατά την αποσύνδεση;
Τι συμβαίνει αν χαθεί ή κλαπεί η συσκευή;

Backend

Ελέγχει ο διακομιστής τα δικαιώματα σε κάθε αίτημα;
Δέχεται αιτήματα με αναγνωριστικό άλλου χρήστη;
Υπάρχουν όρια ρυθμού σε κρίσιμες ενέργειες;
Συχνές Ερωτήσεις

Συχνές ερωτήσεις για Mobile Application Assessment

Χρειάζεστε τον πηγαίο κώδικα;

Όχι απαραίτητα. Ο έλεγχος γίνεται και σε black-box προσέγγιση, μόνο με το συσκευασμένο αρχείο, όπως θα το είχε ο επιτιθέμενος.

Με πρόσβαση στον κώδικα η κάλυψη είναι μεγαλύτερη και ο χρόνος μικρότερος. Αν θέλετε βάθος σε επίπεδο κώδικα, συνδυάζεται με Secure Code Review.

Ελέγχετε και τις δύο πλατφόρμες;

Ναι, iOS και Android ελέγχονται χωριστά, γιατί οι μηχανισμοί αποθήκευσης, οι άδειες και η επιφάνεια διαφέρουν ουσιαστικά.

Οι δύο εκδόσεις της ίδιας εφαρμογής συχνά δεν έχουν τα ίδια ευρήματα.

Το API ελέγχεται ή μόνο η εφαρμογή;

Ελέγχεται, και είναι το πιο σημαντικό μέρος. Τα σοβαρότερα ευρήματα εμφανίζονται όταν στέλνουμε αιτήματα απευθείας στον διακομιστή, χωρίς την εφαρμογή στη μέση.

Εκεί φαίνεται αν οι έλεγχοι επιβάλλονται πραγματικά ή αν υπήρχαν μόνο στη διεπαφή.

Χρειάζεται συσκευή με root ή jailbreak;

Χρησιμοποιούμε δικές μας συσκευές δοκιμών, μέρος με root ή jailbreak και μέρος χωρίς, ώστε να αποτυπωθούν και τα δύο σενάρια.

Δεν απαιτείται τίποτα από εσάς πέρα από το πακέτο και δοκιμαστικούς λογαριασμούς.

Πόσο διαρκεί;

Μία πλατφόρμα με μεσαία πολυπλοκότητα ολοκληρώνεται συνήθως σε 5 έως 8 εργάσιμες ημέρες, μαζί με τον έλεγχο του API.

Εφαρμογές με πολλούς ρόλους, πληρωμές ή ενσωματώσεις τρίτων χρειάζονται περισσότερο.

Επικοινωνία

Τι θα βρει κάποιος αν αποσυναρμολογήσει την εφαρμογή σας απόψε;

Στείλτε μας τις πλατφόρμες, τους ρόλους χρηστών και το τι χειρίζεται η εφαρμογή. Προτείνουμε εύρος ελέγχου, και αν χρειάζεται συνδυασμό με έλεγχο κώδικα ή του backend σας το λέμε από την αρχή.

[email protected] · +30 210 9839367

Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →
Ζητήστε δωρεάν αξιολόγηση