iOS en Android

Penetratietest voor mobiele apps op iOS en Android

Een mobiele app staat op een toestel dat u niet beheert. Wij testen wat er gebeurt wanneer die aanname wegvalt: geroot toestel, onderschept verkeer en een aangepaste app-binary.

Doorlooptijd 2 tot 3 weken. Onbeperkt gratis hertesten.

Testdiepte

Wat wij in een mobiele app onderzoeken

We volgen de OWASP MASVS-structuur en vullen die aan met handmatig onderzoek van uw specifieke functionaliteit.

Lokale gegevensopslag

SQLite-databases, gedeelde voorkeuren, cachebestanden, keychain en keystore. We controleren of tokens, persoonsgegevens en betaalgegevens leesbaar achterblijven op het toestel.

Netwerkverkeer en pinning

TLS-configuratie, certificate pinning en de weerbaarheid daarvan tegen omzeiling. Zodra verkeer te onderscheppen is, ligt de volledige backend-API open.

Runtimebescherming

Jailbreak- en rootdetectie, debuggerdetectie en obfuscatie. We beoordelen niet alleen of de controles bestaan, maar hoeveel moeite het kost om ze te omzeilen.

Backend-API

De app is een client; de gegevens staan achter de API. Autorisatie per rol, objectreferenties en invoervalidatie testen we met dezelfde diepgang als bij een webapplicatie.

Authenticatie op het toestel

Biometrische ontgrendeling, pincodes, onthouden sessies en tokenvernieuwing. Vaak blijkt de biometrie alleen de interface af te schermen en niet de onderliggende sleutel.

Platformspecifieke risico's

Deep links, intents, exported components, klembordgebruik, schermafbeeldingen in de app-switcher en gegevens die naar externe SDK's weglekken.

Waarom dit anders werkt

Bij een mobiele app is het toestel vijandig gebied

Bij een webapplicatie draait uw code op uw eigen infrastructuur. Bij een mobiele app staat de code op een toestel dat de gebruiker volledig in handen heeft: hij kan de binary uitpakken, het verkeer onderscheppen en de app tijdens uitvoering aanpassen. Alles wat u alleen in de app afdwingt, is daarmee in feite een suggestie.

Wij testen daarom altijd op twee manieren. Op een standaardtoestel beoordelen we de ervaring van een gewone gebruiker en de gegevens die daar achterblijven. Op een geroot of gejailbreakt toestel gaan we ervan uit dat elke clientcontrole te omzeilen is, en kijken we wat de backend dan nog tegenhoudt.

Die tweede stap levert in de praktijk de ernstigste bevindingen op. Een app die netjes verbergt welke knoppen een gebruiker niet mag zien, maar wiens API die controle niet herhaalt, is met één aangepast verzoek te misbruiken. Dat is precies wat wij aantonen, mét reproductiestappen en met een advies dat aangeeft welke controle waar thuishoort.

Wet- en regelgeving

Wat toezichthouders en klanten van een app verwachten

AVG (GDPR)

Gegevens die onversleuteld op een toestel achterblijven, tellen mee als verwerking. Wij benoemen expliciet welke persoonsgegevens leesbaar op het toestel staan, zodat u dataminimalisatie en bewaartermijnen ook op de client kunt onderbouwen.

NEN 7510

Zorgapps die patiëntgegevens tonen, vallen binnen de scope van NEN 7510. We besteden extra aandacht aan lokale caching, schermafbeeldingen bij het wisselen van app en de afscherming van gegevens op een gedeeld toestel.

DNB en DORA

Financiële instellingen onder DNB-toezicht moeten onder DORA hun digitale weerbaarheid periodiek testen, ook voor klantgerichte kanalen. Onze rapportage geeft per bevinding het risico en het herstelpad zodat die in uw testplan past.

App Store en Play Store

Beide platformen beoordelen op onder meer datagebruik en transportbeveiliging. Bevindingen die tot een afwijzing kunnen leiden, markeren we apart zodat u ze vóór indiening oplost.

Veelgestelde vragen

Over het testen van mobiele apps

Gerelateerde diensten

Uw app staat op toestellen die u niet beheert

Laat onderzoeken wat er gebeurt zodra iemand die aanname onderuithaalt.

Offerte aanvragen