API-tietoturvatestaus
REST-, GraphQL-, gRPC- ja WebSocket-rajapintojen testaus: puutteelliset käyttöoikeustarkistukset, tietojen paljastuminen ja liiketoimintaprosessien väärinkäyttö.
Sovellusten tietoturva
iOS- ja Android-sovellusten testaus yhdessä niiden taustajärjestelmän kanssa: tietojen tallennus, tiedonsiirto, vuorovaikutus alustan kanssa ja suojaus peukalointia vastaan.
Sovellusten tietoturva
Mobiilisovellus toimii laitteella, jota sen kehittäjä ei hallitse. Kaikki, mikä on mukana asennuspaketissa, voidaan lukea, jokainen laitteella tehty tarkistus voidaan ohittaa, ja jokainen koodiin upotettu salaisuus on julkinen siitä päivästä, jona sovellus julkaistaan.
Analysoimme sovelluksen staattisesti ja instrumentoiduilla laitteilla, sieppaamme sen liikenteen ja testaamme taustajärjestelmän, jonka kanssa se viestii. Kysymys on aina sama: mitä voi tehdä henkilö, joka omistaa laitteen tai on sen kanssa samassa verkossa.
01Laajuus
02Toimintatapa
Asennuspaketti puretaan ja käännetään takaisin luettavaan muotoon. Luemme konfiguraation, etsimme salaisuuksia ja selvitämme, miten sovellus tallentaa ja suojaa tietoja.
Sovellus toimii instrumentoiduilla laitteilla. Kaappaamme sen funktioita, ohitamme sen tarkistukset ja seuraamme, mitä se kirjoittaa ja lähettää.
Liikenne siepataan niin, että varmenteen kiinnitys on poistettu käytöstä. Sen jälkeen taustajärjestelmää testataan suoraan ilman rajoituksia, joita asiakassovellus asettaa.
Kutsumme sovellusta laitteen muista sovelluksista sen linkkien, intenttien ja muille sovelluksille avointen komponenttien kautta.
03
04
05Standardit
Mobiilisovellusten tietoturvavaatimukset.
OWASP Foundation
iOS- ja Android-sovellusten testausmenettelyt.
OWASP Foundation
API-rajapintojen kriittisimmät riskit.
OWASP Foundation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
06Kysymykset
Ei. Sovellus testataan sellaisena kuin sitä jaellaan. Lähdekoodi nopeuttaa työtä ja tarkentaa havaintoja, ja sen voi lisätä palveluna ”Lähdekoodin tietoturvakatselmointi”.
Kuuluu. Mobiilitesti ilman taustajärjestelmää kattaa puolet hyökkäyspinnasta. API-rajapinta testataan saman rajapinnan kautta, jota sovellus käyttää.
Se hidastaa hyökkääjää, ja se hidastaa meitä. Ohitamme suojaukset ja raportoimme, kuinka paljon vaivaa se vaati. Siitä näet, mitä ne ovat arvoisia.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.