iOS og Android
Penetrationstest af mobilapps til iOS og Android
En mobilapp ligger på en enhed, du ikke kontrollerer. Vi tester, hvad der sker, når nogen pakker den op, læser i dens data og taler direkte med dit API.
Typisk forløb 2–3 uger. Ingen forudbetaling.
Fokusområder
Både appen og det, den taler med
En test af klienten alene fanger under halvdelen. Backenden hører med i omfanget.
Lokal datalagring
Hvad ligger der i filsystemet, databaser, cache og logs, når appen har været brugt? Tokens, personoplysninger og betalingsdata dukker oftere op, end udviklerne regner med.
Nøgler og hemmeligheder
API-nøgler i binæren, hemmeligheder i konfigurationsfiler og forkert brug af Keychain og Keystore. Vi pakker appen ud og kigger efter.
Netværkskommunikation
Certifikatvalidering, certificate pinning og hvad der reelt sendes over linjen. Vi tester, om pinning kan omgås, og hvad det giver adgang til.
Bagvedliggende API'er
Appen er bare en klient. Vi tester endepunkterne direkte for adgangskontrol, rettighedseskalering og logikfejl, uanset hvad appen tillader i brugerfladen.
Platformens beskyttelse
Registrering af rodede og jailbreakede enheder, antimanipulation, skærmoptagelse og baggrundsbilleder. Vi vurderer, om beskyttelsen holder til et reelt forsøg.
Tredjepartsbiblioteker
SDK'er til analytics, betaling og reklamer får ofte mere adgang end nødvendigt. Vi ser på, hvilke data de kan nå, og hvor de sender dem hen.
Krav og forventninger
Mobilapps og danske krav
GDPR og databeskyttelsesloven
Datatilsynet ser på sporing, samtykke og hvad der reelt indsamles. Vi dokumenterer, hvilke oplysninger appen gemmer lokalt og sender videre — også det, tredjepartsbiblioteker sender uden om jeres egen backend.
Finanstilsynet og finansielle apps
Bank-, betalings- og investeringsapps er under skærpet tilsyn, og forventningen til afprøvning er tilsvarende høj. Vi tester stærk kundeautentifikation, transaktionsflows og misbrug af enheder.
OWASP MASVS
Vi bruger MASVS som referenceramme, så dækningen kan sammenlignes og forsvares. Fund mappes til de relevante krav, hvilket gør afhjælpningsvejledningen konkret.
NIS2
Er appen en del af en væsentlig tjeneste, indgår den i risikostyringen efter cyber- og informationssikkerhedsloven. Rapporten kan bruges som dokumentation for afprøvning af netop den del.
Ofte stillede spørgsmål
Om test af mobilapps
Relaterede sider
Få jeres app testet, før jeres kunder gør det
Send os et par ord om appen og dens funktioner, så vender vi tilbage med omfang, tidsplan og fast pris.
Kontakt os