iOS und Android
Penetrationstest für mobile Apps unter iOS und Android
Ein Penetrationstest der App allein greift zu kurz. Wir prüfen Client, lokale Datenhaltung und die Backend-Schnittstellen gemeinsam — dort entstehen die Befunde, die wirklich Daten kosten.
Typische Dauer 2–3 Wochen. Zahlung erst nach Abnahme.
Prüfschwerpunkte
Was wir an Ihrer App prüfen
Grundlage ist OWASP MASVS. Geprüft wird auf echten Geräten, nicht ausschließlich im Emulator.
Lokale Datenhaltung
Was landet unverschlüsselt im Dateisystem, in Datenbanken, in Zwischenspeichern, in Protokollen oder in Bildschirmabbildern beim Wechsel in den Hintergrund?
Transportsicherung
TLS-Konfiguration, Zertifikatsprüfung und Certificate Pinning — einschließlich der Frage, wie leicht sich das Pinning umgehen lässt und was danach im Klartext sichtbar wird.
Authentifizierung auf dem Gerät
Biometrie, Geräte-PIN, Token-Ablage im Schlüsselbund beziehungsweise Keystore, Verhalten bei Gerätewechsel und die Wirksamkeit der Abmeldung.
Backend-Schnittstellen
Die APIs hinter der App werden vollständig mitgeprüft: Berechtigungslogik, übermäßige Datenrückgabe, Ratenbegrenzung und Endpunkte aus älteren App-Versionen, die noch aktiv sind.
Manipulationsschutz
Verhalten auf gerooteten oder mit Jailbreak versehenen Geräten, Widerstandsfähigkeit gegen dynamische Instrumentierung und die Frage, welche Prüfungen sich clientseitig aushebeln lassen.
Fremdkomponenten und SDKs
Eingebundene Bibliotheken, Analyse- und Werbe-SDKs: welche Daten sie abfließen lassen und ob dieser Abfluss zu Ihrer Datenschutzerklärung passt.
Regulatorik
Nachweise für App-Betreiber im DACH-Raum
DSGVO
Mobile Apps verarbeiten selten wenig Daten. Wir dokumentieren, welche personenbezogenen Daten lokal gespeichert, an Dritte übertragen oder in Protokollen sichtbar werden — die Grundlage für Ihr Verarbeitungsverzeichnis und Ihre Datenschutz-Folgenabschätzung.
BSI TR-03161
Für Gesundheitsanwendungen gelten die Prüfaspekte der Technischen Richtlinie zu Anwendungen im Gesundheitswesen. Wir richten den Prüfumfang daran aus, wenn Ihre App diesen Nachweis benötigt.
TISAX
Apps im Umfeld der Automobilindustrie fallen unter die Prüfziele des VDA-ISA-Katalogs. Wir liefern die technische Prüfgrundlage zu Datenschutzniveau und Schutzbedarf.
ISO 27001
Mobile Endgeräte und sichere Entwicklung sind eigene Maßnahmenbereiche. Der Bericht dient als Nachweis, dass Sicherheitstests vor der Veröffentlichung tatsächlich stattgefunden haben.
Ablauf
Vom Testbuild bis zum Nachtest
- 01
Bereitstellung
Sie liefern IPA und APK beziehungsweise Zugang über TestFlight oder internes Testing, dazu Testkonten je Rolle und die Backend-Umgebung.
- 02
Statische Analyse
Untersuchung des Anwendungspakets: eingebettete Schlüssel, Konfigurationsreste, Protokollausgaben, Berechtigungen und eingebundene Bibliotheken.
- 03
Dynamische Analyse
Laufzeitprüfung auf echten Geräten: Datenverkehr, lokale Speicherung, Umgehung clientseitiger Prüfungen und Verhalten unter Manipulation.
- 04
API-Prüfung
Vollständige Prüfung der Backend-Schnittstellen mit denselben Maßstäben wie bei einem Web-Pentest.
- 05
Bericht
Befunde mit Reproduktionsschritten, Bildschirmnachweisen, CVSS-Einstufung und plattformspezifischer Behebungsempfehlung.
- 06
Nachtest
Nach Veröffentlichung der korrigierten Version prüfen wir kostenfrei nach, ob die Behebung greift.
Häufige Fragen
Fragen zum Mobile-Pentest
Verwandte Leistungen
Bevor Ihre App in die Stores geht
Wir prüfen Client und Backend gemeinsam und liefern einen Bericht, mit dem Ihr Entwicklungsteam sofort arbeiten kann.
Angebot anfordern