iOS och Android
Penetrationstest av mobilappar för iOS och Android
En mobilapp körs på en enhet du inte kontrollerar. Ett penetrationstest visar vad som händer när någon dekompilerar paketet, kringgår certifikatkontrollen och pratar direkt med ditt API.
Typisk ledtid 2–3 veckor. Betalning först efter godkänd leverans.
Testområden
Det här granskar vi i appen
Lokal lagring
Vad sparas på enheten och hur skyddas det? Tokens, cachade svar, loggar, nyckelkedjor och databaser gås igenom på en enhet med root eller jailbreak.
Kommunikation
TLS-konfiguration, certifikatlåsning och hur appen beter sig när låsningen kringgås. Trafiken analyseras i klartext efter att skyddet tagits ner.
Bakomliggande API:er
Merparten av de allvarliga bristerna sitter i servern, inte i appen. API:erna testas som om klienten var helt opålitlig – vilket den är.
Motstånd mot manipulation
Vi granskar hur appen hanterar dekompilering, felaktiga signaturer, hooking och kontroller av jailbreak eller root – och vad som händer när de kringgås.
Autentisering på enheten
Biometrisk inloggning, PIN-koder, tokenförnyelse och sessionshantering vid byte av enhet eller avinstallation.
Tredjeparts-SDK:er
Analys- och annonsbibliotek läcker ofta mer än utvecklarna tror. Vi kartlägger vilka uppgifter som lämnar enheten och till vem.
Regelverk
Krav som gäller mobila tjänster
Appar med inloggning, betalningar eller känsliga uppgifter berörs av flera regelverk samtidigt.
GDPR och dataminimering
Uppgifter som lagras lokalt eller skickas till tredjeparts-SDK:er räknas som behandling av personuppgifter. Vi dokumenterar vad appen faktiskt sparar och skickar, vilket ofta skiljer sig från det som står i integritetspolicyn.
Finansinspektionen och betaltjänster
Appar med betalningar eller identifiering omfattas av krav på stark kundautentisering och säker kommunikation. Vi testar flödena för inloggning, signering och kontoåtkomst som en angripare skulle göra det.
PCI DSS
Hanterar appen kortuppgifter, även via en inbäddad betalvy, omfattas den av kravbilden. Vi granskar hur betaldata passerar klienten och om något av den lagras eller loggas på vägen.
ISO 27001
Mobilappar ingår i tillämpningsområdet när de är en del av tjänsten. Rapporten går att använda som bevis för säkerhetstestning vid utveckling och acceptans.
Vanliga frågor
Frågor om apptester
Relaterade sidor
Testa appen innan användarna gör det åt dig
Berätta vilka plattformar och flöden som ingår så återkommer vi med ett fast pris.
Begär offert