Mobile application pentest
Пентест iOS и Android от устройства до API
Проверяем приложение, локальное хранение, защитные механизмы и серверные интерфейсы как единую систему.
Оценка по OWASP MASVS и MASTG дополняется ручным анализом бизнес-логики и реального поведения приложения.
01 / Покрытие
Что мы проверяем
Фиксируем границы и критичные сценарии до старта, чтобы работа отвечала вашим бизнес-рискам.
Данные на устройстве
Keychain/Keystore, файлы, журналы, резервные копии, снимки экрана и кэш.
Платформенные границы
IPC, URL-схемы, universal/app links, разрешения и экспортируемые компоненты.
Код и защита
Реверс-инжиниринг, обфускация, root/jailbreak, anti-tamper и секреты в сборке.
Сеть и backend
TLS, certificate pinning, сессии, API, авторизация и мобильная бизнес-логика.
02 / Методика
Проверка, которую можно защищать перед командой и аудиторами
Сочетаем ручное исследование, инструменты и контроль доказательств. Каждый вывод проходит проверку специалистом.
- 01
Готовим тестовую среду
Согласуем сборки, роли, устройства, backend и допустимые техники анализа.
- 02
Анализируем статически
Изучаем манифесты, конфигурацию, строки, зависимости и защиту бинарного файла.
- 03
Проверяем в работе
Наблюдаем хранилище, IPC, сетевой трафик, runtime-контролы и сценарии злоупотребления.
- 04
Связываем с backend
Проверяем, сохраняется ли контроль при обходе клиентских ограничений, затем проводим ретест.
03 / Результат
Материалы для решений и исправления
Отчёт объясняет риск руководству и даёт инженерам воспроизводимые шаги без лишнего шума.
PENTEST.RED / MOBILE / 03
Отчёт по приложению и API
Единая картина мобильных и серверных рисков с доказательствами.
Матрица MASVS
Покрытие применимых областей стандарта и зафиксированные ограничения.
Рекомендации разработчикам
Изменения конфигурации, кода, хранения, криптографии и серверных проверок.
Разбор и ретест
Сессия с mobile/backend-командами и подтверждение исправлений.
Что нужно предоставить для старта?
Тестовую сборку или доступ через TestFlight/закрытый трек, учётные записи для ролей, описание backend и контакты команды.
Нужен ли исходный код?
Нет, но доступ к нему повышает глубину анализа собственных криптографических и защитных механизмов.
Проверяете ли certificate pinning?
Да. Оцениваем реализацию и устойчивость, но основной вывод всегда связан с тем, какие серверные риски открывает обход.
Можно протестировать одну платформу?
Да. Если iOS и Android разделяют backend и логику, определим оптимальный объём и явно укажем непроверенные различия.
Следующий шаг
Получите план и оценку проекта
Расскажите о системе, сроках и цели проверки. Мы уточним контур и предложим подходящий формат без обязательств.