Mobile application pentest

Пентест iOS и Android от устройства до API

Проверяем приложение, локальное хранение, защитные механизмы и серверные интерфейсы как единую систему.

Оценка по OWASP MASVS и MASTG дополняется ручным анализом бизнес-логики и реального поведения приложения.

↓Как мы работаем
Тестирование только в согласованном контуре и по письменному разрешению
01OWASP MASVS / MASTG
02iOS + Android
03Приложение + API

01 / Покрытие

Что мы проверяем

Фиксируем границы и критичные сценарии до старта, чтобы работа отвечала вашим бизнес-рискам.

01

Данные на устройстве

Keychain/Keystore, файлы, журналы, резервные копии, снимки экрана и кэш.

02

Платформенные границы

IPC, URL-схемы, universal/app links, разрешения и экспортируемые компоненты.

03

Код и защита

Реверс-инжиниринг, обфускация, root/jailbreak, anti-tamper и секреты в сборке.

04

Сеть и backend

TLS, certificate pinning, сессии, API, авторизация и мобильная бизнес-логика.

02 / Методика

Проверка, которую можно защищать перед командой и аудиторами

Сочетаем ручное исследование, инструменты и контроль доказательств. Каждый вывод проходит проверку специалистом.

  1. 01

    Готовим тестовую среду

    Согласуем сборки, роли, устройства, backend и допустимые техники анализа.

  2. 02

    Анализируем статически

    Изучаем манифесты, конфигурацию, строки, зависимости и защиту бинарного файла.

  3. 03

    Проверяем в работе

    Наблюдаем хранилище, IPC, сетевой трафик, runtime-контролы и сценарии злоупотребления.

  4. 04

    Связываем с backend

    Проверяем, сохраняется ли контроль при обходе клиентских ограничений, затем проводим ретест.

03 / Результат

Материалы для решений и исправления

Отчёт объясняет риск руководству и даёт инженерам воспроизводимые шаги без лишнего шума.

Входит в проект04

PENTEST.RED / MOBILE / 03

01

Отчёт по приложению и API

Единая картина мобильных и серверных рисков с доказательствами.

02

Матрица MASVS

Покрытие применимых областей стандарта и зафиксированные ограничения.

03

Рекомендации разработчикам

Изменения конфигурации, кода, хранения, криптографии и серверных проверок.

04

Разбор и ретест

Сессия с mobile/backend-командами и подтверждение исправлений.

04 / FAQ

Частые вопросы

sales@pentest.red
Что нужно предоставить для старта?

Тестовую сборку или доступ через TestFlight/закрытый трек, учётные записи для ролей, описание backend и контакты команды.

Нужен ли исходный код?

Нет, но доступ к нему повышает глубину анализа собственных криптографических и защитных механизмов.

Проверяете ли certificate pinning?

Да. Оцениваем реализацию и устойчивость, но основной вывод всегда связан с тем, какие серверные риски открывает обход.

Можно протестировать одну платформу?

Да. Если iOS и Android разделяют backend и логику, определим оптимальный объём и явно укажем непроверенные различия.

Следующий шаг

Получите план и оценку проекта

Расскажите о системе, сроках и цели проверки. Мы уточним контур и предложим подходящий формат без обязательств.

PENTEST.RED

Начнём с вашего периметра.

Оставьте контакты — обсудим задачи и покажем платформу.

Используем эти данные, чтобы связаться с вами по заявке.