Mobile application pentest

覆盖设备到 API 的 iOS 与 Android 渗透测试

将应用、本地存储、平台控制与服务端接口作为一个整体进行评估。

在 OWASP MASVS 与 MASTG 基础上,加入业务逻辑与真实运行行为的人工测试。

↓了解测试方法
测试仅限双方约定范围,并须获得书面授权
01OWASP MASVS / MASTG
02iOS + Android
03应用 + API

01 / 测试范围

我们测试什么

测试前确认边界与关键业务流程,使评估结果对应实际业务风险。

01

设备端数据

Keychain/Keystore、文件、日志、备份、屏幕快照与缓存。

02

平台边界

IPC、URL Scheme、Universal/App Link、权限与导出组件。

03

代码与防护

逆向分析、混淆、Root/越狱、反篡改与安装包内密钥。

04

网络与后端

TLS、证书绑定、会话、API、授权与移动业务逻辑。

02 / 测试方法

经得起工程团队与审计方核验的评估

结合人工分析、专业工具与证据控制,每项报告发现均由安全专家复核。

  1. 01

    准备测试环境

    约定安装包、角色、设备、后端范围及允许使用的分析技术。

  2. 02

    静态分析

    检查清单、配置、字符串、依赖与二进制防护。

  3. 03

    运行时测试

    观察存储、IPC、网络流量、运行时控制与滥用场景。

  4. 04

    关联后端验证

    确认客户端限制绕过后服务端控制是否有效,并进行修复复测。

03 / 交付成果

面向决策与修复的材料

报告帮助管理层理解风险,也为工程团队提供可复现步骤,避免扫描器噪声。

项目包含04

PENTEST.RED / MOBILE / 03

01

应用与 API 报告

以统一视角呈现移动端和服务端风险及证据。

02

MASVS 覆盖矩阵

说明适用控制领域的覆盖情况和已知限制。

03

开发修复建议

针对配置、代码、存储、密码学与服务端控制给出具体修改。

04

讲解与复测

与移动端及后端团队讲解结果并验证修复。

04 / 常见问题

常见问题

sales@pentest.red
开始测试需要什么?

测试安装包或 TestFlight/封闭测试访问、各角色账户、后端说明及工程联系人。

是否需要源代码?

不一定,但源代码有助于深入分析自定义密码学和应用防护机制。

是否测试证书绑定?

是。我们评估实现与抗绕过能力,并重点说明绕过后可能暴露的服务端风险。

可以只测试一个平台吗?

可以。若 iOS 和 Android 共用后端与逻辑,我们会确定高效范围,并明确未测试的平台差异。

下一步

获取评估范围与项目方案

告诉我们系统情况、时间安排和测试目标。我们会协助明确范围并建议合适的项目形式,无需承担后续义务。

PENTEST.RED

从您的攻击面开始。

留下联系方式,我们将讨论您的需求并演示平台。

这些信息仅用于就本次申请与您联系。