iOS och Android

Penetrationstest av mobilappar för iOS och Android

En mobilapp körs på en enhet du inte kontrollerar. Ett penetrationstest visar vad som händer när någon dekompilerar paketet, kringgår certifikatkontrollen och pratar direkt med ditt API.

Typisk ledtid 2–3 veckor. Betalning först efter godkänd leverans.

Testområden

Det här granskar vi i appen

Lokal lagring

Vad sparas på enheten och hur skyddas det? Tokens, cachade svar, loggar, nyckelkedjor och databaser gås igenom på en enhet med root eller jailbreak.

Kommunikation

TLS-konfiguration, certifikatlåsning och hur appen beter sig när låsningen kringgås. Trafiken analyseras i klartext efter att skyddet tagits ner.

Bakomliggande API:er

Merparten av de allvarliga bristerna sitter i servern, inte i appen. API:erna testas som om klienten var helt opålitlig – vilket den är.

Motstånd mot manipulation

Vi granskar hur appen hanterar dekompilering, felaktiga signaturer, hooking och kontroller av jailbreak eller root – och vad som händer när de kringgås.

Autentisering på enheten

Biometrisk inloggning, PIN-koder, tokenförnyelse och sessionshantering vid byte av enhet eller avinstallation.

Tredjeparts-SDK:er

Analys- och annonsbibliotek läcker ofta mer än utvecklarna tror. Vi kartlägger vilka uppgifter som lämnar enheten och till vem.

Regelverk

Krav som gäller mobila tjänster

Appar med inloggning, betalningar eller känsliga uppgifter berörs av flera regelverk samtidigt.

GDPR och dataminimering

Uppgifter som lagras lokalt eller skickas till tredjeparts-SDK:er räknas som behandling av personuppgifter. Vi dokumenterar vad appen faktiskt sparar och skickar, vilket ofta skiljer sig från det som står i integritetspolicyn.

Finansinspektionen och betaltjänster

Appar med betalningar eller identifiering omfattas av krav på stark kundautentisering och säker kommunikation. Vi testar flödena för inloggning, signering och kontoåtkomst som en angripare skulle göra det.

PCI DSS

Hanterar appen kortuppgifter, även via en inbäddad betalvy, omfattas den av kravbilden. Vi granskar hur betaldata passerar klienten och om något av den lagras eller loggas på vägen.

ISO 27001

Mobilappar ingår i tillämpningsområdet när de är en del av tjänsten. Rapporten går att använda som bevis för säkerhetstestning vid utveckling och acceptans.

Vanliga frågor

Frågor om apptester

Relaterade sidor

Testa appen innan användarna gör det åt dig

Berätta vilka plattformar och flöden som ingår så återkommer vi med ett fast pris.

Begär offert