Sicurezza mobile
Penetration test per applicazioni mobile iOS e Android
Un'app pubblicata sugli store è codice nelle mani di chiunque. Il penetration test ne analizza il binario, i dati che restano sul dispositivo, il canale di comunicazione e le API che l'app interroga.
Da due a tre settimane per un'app. Retest illimitato incluso.
Copertura
Che cosa analizziamo in un'app mobile
Seguiamo lo standard OWASP MASVS con la relativa guida di test, integrandolo con verifiche sul backend.
Analisi statica del binario
Reverse engineering dell'IPA e dell'APK, ricerca di segreti incorporati, chiavi API, endpoint nascosti e logica sensibile lasciata lato client.
Dati residenti sul dispositivo
Verifica di Keychain e Keystore, database locali, cache, log e backup: quali dati personali sopravvivono alla chiusura dell'app e in quale forma.
Comunicazione e certificate pinning
Intercettazione del traffico, resistenza del pinning, validazione dei certificati e gestione dei token di sessione fra un avvio e l'altro.
Protezioni di runtime
Comportamento su dispositivi con jailbreak o root, resistenza a hooking e strumentazione dinamica, integrità del codice e anti-tampering.
API di backend
Il vero perimetro sensibile: autenticazione, autorizzazione per oggetto, limiti di frequenza e possibilità di operare su dati di altri utenti.
Integrazioni e SDK di terze parti
SDK pubblicitari e di analytics, permessi richiesti, dati trasmessi a soggetti terzi e coerenza con l'informativa privacy pubblicata.
Svolgimento
Come procede un incarico mobile
- 01
Consegna dei pacchetti e degli accessi
Riceviamo IPA e APK, credenziali di prova per ciascun ruolo e, dove disponibile, la documentazione delle API di backend.
- 02
Analisi statica
Decompilazione e ispezione del codice, dei file di configurazione e delle risorse alla ricerca di segreti e logica sensibile esposta.
- 03
Analisi dinamica
Esecuzione su dispositivi reali e virtualizzati, con e senza root, intercettazione del traffico e strumentazione a runtime.
- 04
Test del backend
Verifica delle API con più utenze e più ruoli, per individuare accessi non autorizzati ai dati di altri clienti.
- 05
Report e retest
Report con severità CVSS ed evidenze riproducibili, sessione tecnica con gli sviluppatori e retest illimitato dopo le correzioni.
Riferimenti normativi
Il contesto regolamentare delle app italiane
GDPR e dati sul dispositivo
Un'app che conserva dati personali in chiaro nella memoria del dispositivo espone l'organizzazione a una violazione anche senza compromissione dei server. Documentiamo esattamente quali dati permangono, dove e con quale protezione: è la base per aggiornare la DPIA e l'informativa.
Servizi finanziari e PSD2
Per le app che gestiscono pagamenti o accesso ai conti, l'autenticazione forte e la protezione del canale sono requisiti puntuali. Verifichiamo che il secondo fattore non sia aggirabile lato client e che i vincoli siano applicati anche dal backend, come si aspetta un'ispezione di Banca d'Italia.
App per la Pubblica Amministrazione
Le applicazioni che si integrano con SPID o CIE e i servizi rivolti al cittadino devono rispettare le Linee Guida AgID e reggere una verifica indipendente. Il report copre sia il client sia i flussi di identità digitale.
NIS2 e distribuzione via store
Se la Sua app è utilizzata da soggetti essenziali o importanti, entra nella loro valutazione dei fornitori. Un penetration test recente e un'attestazione di retest accorciano in modo tangibile la due diligence del cliente.
Domande frequenti
Penetration test mobile: dubbi ricorrenti
Servizi collegati
La Sua app è pronta per essere analizzata da un estraneo?
Ci invii le build e le credenziali di prova: le restituiamo un piano di test e un preventivo a corpo.
Richieda un preventivo