Mobilā lietotne darbojas ierīcē, ko tās izstrādātājs nekontrolē. Visu, kas ir iekļauts pakotnē, var nolasīt, katru pārbaudi, kas notiek ierīcē, var apiet, un katrs kodā iestrādātais noslēpums kļūst publisks dienā, kad lietotne tiek izlaista.
Lietotni analizējam statiski un instrumentētās ierīcēs, pārtveram tās datplūsmu un testējam servera daļu, ar kuru tā sazinās. Jautājums vienmēr ir viens: ko var izdarīt tas, kam pieder ierīce, vai tas, kas atrodas ar to vienā tīklā.
01Tvērums
Ko mēs testējam
Lokālā krātuve: datubāzes, iestatījumi, keychain un keystore, žurnāli, rezerves kopijas
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
06Jautājumi
Jautājumi par šo pakalpojumu
Vai mums jums jānodod pirmkods?
Nē. Lietotni testējam tādu, kāda tā tiek izplatīta. Pirmkods paātrina darbu un padara konstatējumus precīzākus, un to var pievienot kā pakalpojumu „Pirmkoda drošības pārbaude”.
Vai servera daļa ir iekļauta?
Jā. Mobilās lietotnes tests bez servera daļas aptver pusi no uzbrukuma virsmas. API testējam caur saskarni, ko izmanto lietotne.
Mūsu lietotne izmanto sertifikātu piesaisti un root noteikšanu. Vai tas traucē testēšanu?
Tas palēnina uzbrucēju, un tas palēnina arī mūs. Aizsardzības mehānismus apejam un ziņojumā norādām, cik pūļu tas prasīja, un tas parāda, cik tie ir vērti.