iOS und Android

Penetrationstest für mobile Apps unter iOS und Android

Ein Penetrationstest der App allein greift zu kurz. Wir prüfen Client, lokale Datenhaltung und die Backend-Schnittstellen gemeinsam — dort entstehen die Befunde, die wirklich Daten kosten.

Typische Dauer 2–3 Wochen. Zahlung erst nach Abnahme.

Prüfschwerpunkte

Was wir an Ihrer App prüfen

Grundlage ist OWASP MASVS. Geprüft wird auf echten Geräten, nicht ausschließlich im Emulator.

Lokale Datenhaltung

Was landet unverschlüsselt im Dateisystem, in Datenbanken, in Zwischenspeichern, in Protokollen oder in Bildschirmabbildern beim Wechsel in den Hintergrund?

Transportsicherung

TLS-Konfiguration, Zertifikatsprüfung und Certificate Pinning — einschließlich der Frage, wie leicht sich das Pinning umgehen lässt und was danach im Klartext sichtbar wird.

Authentifizierung auf dem Gerät

Biometrie, Geräte-PIN, Token-Ablage im Schlüsselbund beziehungsweise Keystore, Verhalten bei Gerätewechsel und die Wirksamkeit der Abmeldung.

Backend-Schnittstellen

Die APIs hinter der App werden vollständig mitgeprüft: Berechtigungslogik, übermäßige Datenrückgabe, Ratenbegrenzung und Endpunkte aus älteren App-Versionen, die noch aktiv sind.

Manipulationsschutz

Verhalten auf gerooteten oder mit Jailbreak versehenen Geräten, Widerstandsfähigkeit gegen dynamische Instrumentierung und die Frage, welche Prüfungen sich clientseitig aushebeln lassen.

Fremdkomponenten und SDKs

Eingebundene Bibliotheken, Analyse- und Werbe-SDKs: welche Daten sie abfließen lassen und ob dieser Abfluss zu Ihrer Datenschutzerklärung passt.

Regulatorik

Nachweise für App-Betreiber im DACH-Raum

DSGVO

Mobile Apps verarbeiten selten wenig Daten. Wir dokumentieren, welche personenbezogenen Daten lokal gespeichert, an Dritte übertragen oder in Protokollen sichtbar werden — die Grundlage für Ihr Verarbeitungsverzeichnis und Ihre Datenschutz-Folgenabschätzung.

BSI TR-03161

Für Gesundheitsanwendungen gelten die Prüfaspekte der Technischen Richtlinie zu Anwendungen im Gesundheitswesen. Wir richten den Prüfumfang daran aus, wenn Ihre App diesen Nachweis benötigt.

TISAX

Apps im Umfeld der Automobilindustrie fallen unter die Prüfziele des VDA-ISA-Katalogs. Wir liefern die technische Prüfgrundlage zu Datenschutzniveau und Schutzbedarf.

ISO 27001

Mobile Endgeräte und sichere Entwicklung sind eigene Maßnahmenbereiche. Der Bericht dient als Nachweis, dass Sicherheitstests vor der Veröffentlichung tatsächlich stattgefunden haben.

Ablauf

Vom Testbuild bis zum Nachtest

  1. 01

    Bereitstellung

    Sie liefern IPA und APK beziehungsweise Zugang über TestFlight oder internes Testing, dazu Testkonten je Rolle und die Backend-Umgebung.

  2. 02

    Statische Analyse

    Untersuchung des Anwendungspakets: eingebettete Schlüssel, Konfigurationsreste, Protokollausgaben, Berechtigungen und eingebundene Bibliotheken.

  3. 03

    Dynamische Analyse

    Laufzeitprüfung auf echten Geräten: Datenverkehr, lokale Speicherung, Umgehung clientseitiger Prüfungen und Verhalten unter Manipulation.

  4. 04

    API-Prüfung

    Vollständige Prüfung der Backend-Schnittstellen mit denselben Maßstäben wie bei einem Web-Pentest.

  5. 05

    Bericht

    Befunde mit Reproduktionsschritten, Bildschirmnachweisen, CVSS-Einstufung und plattformspezifischer Behebungsempfehlung.

  6. 06

    Nachtest

    Nach Veröffentlichung der korrigierten Version prüfen wir kostenfrei nach, ob die Behebung greift.

Häufige Fragen

Fragen zum Mobile-Pentest

Verwandte Leistungen

Bevor Ihre App in die Stores geht

Wir prüfen Client und Backend gemeinsam und liefern einen Bericht, mit dem Ihr Entwicklungsteam sofort arbeiten kann.

Angebot anfordern