Тестирование безопасности API
Тестирование интерфейсов REST, GraphQL, gRPC и WebSocket: нарушения авторизации, раскрытие данных, злоупотребление бизнес-процессами.
Безопасность приложений
Тестирование приложений iOS и Android вместе с серверной частью: хранение, передача данных, взаимодействие с платформой, устойчивость к вмешательству.
Безопасность приложений
Мобильное приложение работает на устройстве, которое разработчик не контролирует. Всё, что поставляется в пакете, можно прочитать, любую проверку на устройстве можно обойти, а любой секрет, зашитый в код, становится публичным в день релиза.
Мы анализируем приложение статически и на инструментированных устройствах, перехватываем его трафик и тестируем серверную часть, с которой оно общается. Вопрос всегда один: что может сделать тот, кто владеет устройством или находится с ним в одной сети.
01Объём
02Подход
Пакет распаковывается и декомпилируется. Изучаем конфигурацию, ищем секреты и разбираем, как приложение хранит и защищает данные.
Приложение запускается на инструментированных устройствах. Перехватываем его функции, обходим проверки и наблюдаем, что оно записывает и отправляет.
Трафик перехватывается с отключённым pinning. Затем серверная часть тестируется напрямую, без ограничений, которые накладывает клиент.
Вызываем приложение из других приложений на устройстве через его ссылки, intents и экспортированные компоненты.
03
04
05Стандарты
Требования безопасности к мобильным приложениям.
OWASP Foundation
Процедуры тестирования приложений iOS и Android.
OWASP Foundation
Наиболее критичные риски API.
OWASP Foundation
Оценка и вектор критичности каждой находки.
FIRST
Класс недостатка, лежащего в основе каждой находки.
The MITRE Corporation
06Вопросы
Нет. Приложение тестируется в том виде, в котором распространяется. Исходный код ускоряет работу и делает находки точнее; его можно добавить как аудит исходного кода.
Да. Мобильный пентест без серверной части покрывает половину поверхности атаки. API тестируется через интерфейс, которым пользуется приложение.
Это замедляет злоумышленника и замедляет нас. Мы обходим защиту и сообщаем, сколько усилий это потребовало, — так вы узнаёте, чего она стоит.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.