iOS og Android

Penetrationstest af mobilapps til iOS og Android

En mobilapp ligger på en enhed, du ikke kontrollerer. Vi tester, hvad der sker, når nogen pakker den op, læser i dens data og taler direkte med dit API.

Typisk forløb 2–3 uger. Ingen forudbetaling.

Fokusområder

Både appen og det, den taler med

En test af klienten alene fanger under halvdelen. Backenden hører med i omfanget.

Lokal datalagring

Hvad ligger der i filsystemet, databaser, cache og logs, når appen har været brugt? Tokens, personoplysninger og betalingsdata dukker oftere op, end udviklerne regner med.

Nøgler og hemmeligheder

API-nøgler i binæren, hemmeligheder i konfigurationsfiler og forkert brug af Keychain og Keystore. Vi pakker appen ud og kigger efter.

Netværkskommunikation

Certifikatvalidering, certificate pinning og hvad der reelt sendes over linjen. Vi tester, om pinning kan omgås, og hvad det giver adgang til.

Bagvedliggende API'er

Appen er bare en klient. Vi tester endepunkterne direkte for adgangskontrol, rettighedseskalering og logikfejl, uanset hvad appen tillader i brugerfladen.

Platformens beskyttelse

Registrering af rodede og jailbreakede enheder, antimanipulation, skærmoptagelse og baggrundsbilleder. Vi vurderer, om beskyttelsen holder til et reelt forsøg.

Tredjepartsbiblioteker

SDK'er til analytics, betaling og reklamer får ofte mere adgang end nødvendigt. Vi ser på, hvilke data de kan nå, og hvor de sender dem hen.

Krav og forventninger

Mobilapps og danske krav

GDPR og databeskyttelsesloven

Datatilsynet ser på sporing, samtykke og hvad der reelt indsamles. Vi dokumenterer, hvilke oplysninger appen gemmer lokalt og sender videre — også det, tredjepartsbiblioteker sender uden om jeres egen backend.

Finanstilsynet og finansielle apps

Bank-, betalings- og investeringsapps er under skærpet tilsyn, og forventningen til afprøvning er tilsvarende høj. Vi tester stærk kundeautentifikation, transaktionsflows og misbrug af enheder.

OWASP MASVS

Vi bruger MASVS som referenceramme, så dækningen kan sammenlignes og forsvares. Fund mappes til de relevante krav, hvilket gør afhjælpningsvejledningen konkret.

NIS2

Er appen en del af en væsentlig tjeneste, indgår den i risikostyringen efter cyber- og informationssikkerhedsloven. Rapporten kan bruges som dokumentation for afprøvning af netop den del.

Ofte stillede spørgsmål

Om test af mobilapps

Relaterede sider

Få jeres app testet, før jeres kunder gør det

Send os et par ord om appen og dens funktioner, så vender vi tilbage med omfang, tidsplan og fast pris.

Kontakt os