< Powrót do Artykułów
◆ Usługa · Mobile security

Aplikacja mobilna to nie tylko UI.
To kod w kieszeni użytkownika.

W testach Android/iOS zakładamy, że atakujący może pobrać aplikację, rozpakować ją, podejrzeć ruch, zmodyfikować środowisko i próbować obejść zabezpieczenia. Dlatego badamy aplikację, API, storage, kryptografię, pinning TLS i odporność na manipulację.

PLATFORMY Android / iOS STANDARD MASVS / MASTG OBSZAR App + API WYNIK Raport + retest
STORAGE
tokeny i dane lokalne
API
autoryzacja i IDOR
TLS
pinning i MITM
REV
reverse engineering
TESTY MOBILNE // BSTA

Zakres testu mobilnego

Sprawdzamy lokalne przechowywanie danych, logi, cache, schowek, backupy, komunikację sieciową, obsługę certyfikatów, kryptografię, deep linki, biometrię, jailbreak/root detection i integrację z backendem.

Dlaczego API jest częścią testu

Aplikacja mobilna jest klientem API. Jeśli backend ufa aplikacji, a nie użytkownikowi i jego uprawnieniom, pojawiają się IDOR, nadużycia endpointów, obchodzenie limitów i modyfikacja żądań poza UI.

Jak raportujemy wynik

Dajemy PoC, screenshoty, żądania HTTP, opis wpływu, mapowanie MASVS, CVSS/STRIDE i konkretne zalecenia dla aplikacji, backendu oraz procesu wydawniczego.

Jak wygląda praktyczna weryfikacja

mobile-pentest-flow.txt
[+] decompile / inspect app package [+] local storage and secrets review [+] proxy traffic and API authorization tests [+] runtime manipulation checks [+] MASVS mapping + remediation plan
Najczęstsze znalezisko

Największe ryzyko często nie jest w samej aplikacji, tylko w API, które zakłada, że mobilny klient zawsze zachowa się zgodnie z UI.

Telefon użytkownika nie jest zaufanym środowiskiem. To teren atakującego.

Na co zwracamy uwagę w raporcie

STOR

Lokalne dane

Tokeny, PII i cache nie mogą być dostępne w prosty sposób po utracie urządzenia.

MITM

Komunikacja

Brak poprawnej walidacji TLS lub pinningu ułatwia podsłuch i modyfikację żądań.

API

Backend

Serwer musi egzekwować role i właścicielstwo danych niezależnie od aplikacji.

◆ BSTA · testpenetracyjny.pl

Chcesz przetestować aplikację Android lub iOS?

Wykonamy pełny audyt mobilny: aplikacja, API, storage, reverse engineering, MITM, auth i rekomendacje napraw.

Zapytaj o wycenę →
Zakres + wycena zwykle w 2 dni robocze