Spring til indhold

> KODE_&_APPLIKATIONER

Penetrationstest af mobilapps

Appen kører på angriberens telefon, ikke på jeres server.

En mobilapp er kode, I frivilligt har udleveret til alle. Den kan pakkes ud, læses, ændres og køres på en enhed, angriberen har fuld kontrol over. Alt hvad appen "holder hemmeligt" lokalt, er derfor ikke hemmeligt - og det er ofte i den antagelse, fejlene opstår.

// KORT_FORTALT

Pris fra
22.500 kr.
Varighed
1-2 uger pr. platform
Passer til
Apps med login, betaling, sundhedsdata eller offline-funktionalitet
Inkluderet
  • Test efter OWASP MASVS og MASTG
  • Både iOS og Android
  • Analyse af lokal datalagring og nøglehåndtering
  • Test af backend-API som en del af opgaven

Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.

Hvad er mobil-pentest?

En mobil penetrationstest er en sikkerhedstest af jeres iOS- eller Android-app efter OWASP MASVS, hvor vi analyserer appens kode, undersøger hvad den gemmer lokalt på enheden, og tester om backend-kommunikationen kan aflyttes eller manipuleres.

Det gennemgår vi

Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.

  • Lokal datalagring

    Hvad ligger der på enheden? Tokens i klartekst, cachede persondata, logfiler, skærmbilleder i app-switcheren og databaser uden kryptering.

  • Netværkskommunikation

    TLS-opsætning, certificate pinning og om trafikken kan aflyttes eller ændres med en mellemmandsopsætning.

  • Autentifikation på enheden

    Biometri, PIN-koder, sessionshåndtering og om adgangskontrollen kan omgås ved at manipulere appen lokalt.

  • Kodebeskyttelse og manipulation

    Detektion af rooting og jailbreak, obfuskering, anti-tampering og hvor let appen kan modificeres og genpakkes.

  • Hemmeligheder i app-pakken

    API-nøgler, endpoints og legitimationsoplysninger der kan udtrækkes direkte fra den installerbare fil.

  • Backend-API

    Appens API testes altid som en del af opgaven - det er dér de alvorlige fund oftest ligger.

Sådan forløber det

  1. Adgang til app

    Vi får en byggefil til testbrug samt testkonti. Kildekode er en fordel, men ikke et krav.

  2. Statisk analyse

    Vi pakker appen ud og analyserer den for hemmeligheder, usikre biblioteker og svage konfigurationer.

  3. Dynamisk analyse

    Appen køres på enheder med fuld kontrol, hvor vi observerer og manipulerer den mens den kører.

  4. API-test

    Backend-endpoints testes for autorisation, dataeksponering og misbrug.

  5. Rapport og genstest

    Rapport med skærmbilleder, reproduktionstrin og gratis genstest af kritiske fund inden for 60 dage.

Det får I

  • Rapport pr. platform med reproduktionstrin og skærmbilleder
  • Oversigt over data der gemmes usikkert på enheden
  • Vurdering målt mod OWASP MASVS-niveau
  • Fund fra den tilhørende backend-API
  • Prioriteret handlingsplan til app- og backend-teamet
  • Genstest af kritiske fund

// FORRETNINGSVÆRDI

Hvad det er værd for jer

  • Dokumentation der lever op til krav fra App Store, Google Play og enterprise-kunder
  • Sikkerhed for at appen ikke lækker data på en tabt telefon
  • Klarhed over hvad der reelt kan beskyttes på klientsiden

Spørgsmål om mobil-pentest

Tester I både iOS og Android?

Ja. Vi tester begge platforme, og vi anbefaler at teste dem hver for sig, fordi implementeringerne og de tilgængelige beskyttelsesmekanismer er forskellige. Er appen bygget i React Native eller Flutter, går en del fund igen på tværs, og så bliver den anden platform typisk billigere at få med.

Skal appen være udgivet i App Store først?

Nej, og vi anbefaler faktisk at teste inden udgivelse. Vi arbejder fint med en TestFlight-build, en APK eller en intern distribution. Fejl er markant billigere at rette, før appen er ude hos brugerne og skal gennem en ny godkendelse.

Er certificate pinning nok til at sikre appen?

Nej. Certificate pinning gør det sværere at aflytte trafikken, men det kan omgås på en enhed, angriberen har fuld kontrol over. Det er en god forhindring, ikke en beskyttelse. Al reel adgangskontrol skal håndhæves på serveren - det er præcis den antagelse, vi tester.

Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.

Klar til at få testet mobil-pentest?

30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.

Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde