Sicurezza mobile

Penetration test per applicazioni mobile iOS e Android

Un'app pubblicata sugli store è codice nelle mani di chiunque. Il penetration test ne analizza il binario, i dati che restano sul dispositivo, il canale di comunicazione e le API che l'app interroga.

Da due a tre settimane per un'app. Retest illimitato incluso.

Copertura

Che cosa analizziamo in un'app mobile

Seguiamo lo standard OWASP MASVS con la relativa guida di test, integrandolo con verifiche sul backend.

Analisi statica del binario

Reverse engineering dell'IPA e dell'APK, ricerca di segreti incorporati, chiavi API, endpoint nascosti e logica sensibile lasciata lato client.

Dati residenti sul dispositivo

Verifica di Keychain e Keystore, database locali, cache, log e backup: quali dati personali sopravvivono alla chiusura dell'app e in quale forma.

Comunicazione e certificate pinning

Intercettazione del traffico, resistenza del pinning, validazione dei certificati e gestione dei token di sessione fra un avvio e l'altro.

Protezioni di runtime

Comportamento su dispositivi con jailbreak o root, resistenza a hooking e strumentazione dinamica, integrità del codice e anti-tampering.

API di backend

Il vero perimetro sensibile: autenticazione, autorizzazione per oggetto, limiti di frequenza e possibilità di operare su dati di altri utenti.

Integrazioni e SDK di terze parti

SDK pubblicitari e di analytics, permessi richiesti, dati trasmessi a soggetti terzi e coerenza con l'informativa privacy pubblicata.

Svolgimento

Come procede un incarico mobile

  1. 01

    Consegna dei pacchetti e degli accessi

    Riceviamo IPA e APK, credenziali di prova per ciascun ruolo e, dove disponibile, la documentazione delle API di backend.

  2. 02

    Analisi statica

    Decompilazione e ispezione del codice, dei file di configurazione e delle risorse alla ricerca di segreti e logica sensibile esposta.

  3. 03

    Analisi dinamica

    Esecuzione su dispositivi reali e virtualizzati, con e senza root, intercettazione del traffico e strumentazione a runtime.

  4. 04

    Test del backend

    Verifica delle API con più utenze e più ruoli, per individuare accessi non autorizzati ai dati di altri clienti.

  5. 05

    Report e retest

    Report con severità CVSS ed evidenze riproducibili, sessione tecnica con gli sviluppatori e retest illimitato dopo le correzioni.

Riferimenti normativi

Il contesto regolamentare delle app italiane

GDPR e dati sul dispositivo

Un'app che conserva dati personali in chiaro nella memoria del dispositivo espone l'organizzazione a una violazione anche senza compromissione dei server. Documentiamo esattamente quali dati permangono, dove e con quale protezione: è la base per aggiornare la DPIA e l'informativa.

Servizi finanziari e PSD2

Per le app che gestiscono pagamenti o accesso ai conti, l'autenticazione forte e la protezione del canale sono requisiti puntuali. Verifichiamo che il secondo fattore non sia aggirabile lato client e che i vincoli siano applicati anche dal backend, come si aspetta un'ispezione di Banca d'Italia.

App per la Pubblica Amministrazione

Le applicazioni che si integrano con SPID o CIE e i servizi rivolti al cittadino devono rispettare le Linee Guida AgID e reggere una verifica indipendente. Il report copre sia il client sia i flussi di identità digitale.

NIS2 e distribuzione via store

Se la Sua app è utilizzata da soggetti essenziali o importanti, entra nella loro valutazione dei fornitori. Un penetration test recente e un'attestazione di retest accorciano in modo tangibile la due diligence del cliente.

Domande frequenti

Penetration test mobile: dubbi ricorrenti

Servizi collegati

La Sua app è pronta per essere analizzata da un estraneo?

Ci invii le build e le credenziali di prova: le restituiamo un piano di test e un preventivo a corpo.

Richieda un preventivo