Mobile application pentest
覆盖设备到 API 的 iOS 与 Android 渗透测试
将应用、本地存储、平台控制与服务端接口作为一个整体进行评估。
在 OWASP MASVS 与 MASTG 基础上,加入业务逻辑与真实运行行为的人工测试。
01 / 测试范围
我们测试什么
测试前确认边界与关键业务流程,使评估结果对应实际业务风险。
设备端数据
Keychain/Keystore、文件、日志、备份、屏幕快照与缓存。
平台边界
IPC、URL Scheme、Universal/App Link、权限与导出组件。
代码与防护
逆向分析、混淆、Root/越狱、反篡改与安装包内密钥。
网络与后端
TLS、证书绑定、会话、API、授权与移动业务逻辑。
02 / 测试方法
经得起工程团队与审计方核验的评估
结合人工分析、专业工具与证据控制,每项报告发现均由安全专家复核。
- 01
准备测试环境
约定安装包、角色、设备、后端范围及允许使用的分析技术。
- 02
静态分析
检查清单、配置、字符串、依赖与二进制防护。
- 03
运行时测试
观察存储、IPC、网络流量、运行时控制与滥用场景。
- 04
关联后端验证
确认客户端限制绕过后服务端控制是否有效,并进行修复复测。
03 / 交付成果
面向决策与修复的材料
报告帮助管理层理解风险,也为工程团队提供可复现步骤,避免扫描器噪声。
PENTEST.RED / MOBILE / 03
应用与 API 报告
以统一视角呈现移动端和服务端风险及证据。
MASVS 覆盖矩阵
说明适用控制领域的覆盖情况和已知限制。
开发修复建议
针对配置、代码、存储、密码学与服务端控制给出具体修改。
讲解与复测
与移动端及后端团队讲解结果并验证修复。
开始测试需要什么?
测试安装包或 TestFlight/封闭测试访问、各角色账户、后端说明及工程联系人。
是否需要源代码?
不一定,但源代码有助于深入分析自定义密码学和应用防护机制。
是否测试证书绑定?
是。我们评估实现与抗绕过能力,并重点说明绕过后可能暴露的服务端风险。
可以只测试一个平台吗?
可以。若 iOS 和 Android 共用后端与逻辑,我们会确定高效范围,并明确未测试的平台差异。
下一步
获取评估范围与项目方案
告诉我们系统情况、时间安排和测试目标。我们会协助明确范围并建议合适的项目形式,无需承担后续义务。