Само приложение
Код, ресурсы, конфигурация, секреты и криптография.
Android · iOS · backend API
Проверяем, что защита работает даже на потерянном, заражённом или полностью контролируемом устройстве, а критичные решения принимает сервер — не клиент.
Поверхность риска
Одна ошибка может выглядеть безобидно в коде и стать критичной в связке с устройством, платформой или сервером. Поэтому клиент и backend рассматриваются вместе.
Код, ресурсы, конфигурация, секреты и криптография.
Root/jailbreak, вредоносное ПО, потеря устройства и снимки экрана.
Файлы, базы, Keychain/Keystore, логи, кеш и бэкапы.
Аналитика, push, платежи и чужой код с правами приложения.
Внешние точки входа и обмен данными между приложениями.
Авторизация, бизнес-логика, роли и критичные операции.
Глубина по модели угроз
Для информационного сервиса и финансового приложения нужен разный уровень проверки. Итоговый объём фиксируется на скоупинге — до начала работ.
Проверяем типовые риски платформы и то, что приложение делает с данными на устройстве и в сети.
Дополнительно проверяем критичные механизмы доступа и устойчивость к изучению и изменению клиента.
Типовой объём
Статическое и динамическое тестирование Android- и iOS-клиента вместе со связанными API. Состав уточняется под продукт и модель угроз.
APK/AAB и IPA: манифест, права, ресурсы и конфигурация.
Файлы, базы, Keychain/Keystore и резервные копии.
Вход, биометрия, токены, сессии и корректный выход.
Настройка TLS, сертификаты и реальные данные устройства.
Внешние ссылки и обмен данными с другими приложениями.
Встроенный веб-контент и JavaScript-интерфейсы.
Модификация сборки, root/jailbreak и runtime-анализ.
API, push, аналитика и сторонние компоненты.
Границы работ
Каждая из этих работ полезна, но ни одна отдельно не закрывает связку «устройство + клиент + сервер».
Появляются локальные данные, IPC, platform API, сборка и возможность реверса.
Секреты в сборке, неверная криптография и обход локальных проверок не видны по одному API.
Обфускация усложняет разбор, но не подменяет серверную авторизацию и безопасное хранение.
Технические находки переводятся в понятные бизнесу вопросы: что можно забрать с устройства, кем можно притвориться и что сервер разрешит сделать изменённому клиенту.
Защита данных на устройстве
Секреты не должны без необходимости попадать в открытое хранилище, логи, буфер обмена, снимки экрана или резервные копии. Проверяем, что останется доступным, если устройство потеряно или заражено.
Серверная авторизация
Backend не должен доверять роли, цене, идентификатору или статусу, которые пришли от клиента. Это ключевая проверка: клиент можно изменить, сервер — нет.
Надёжная аутентификация
Проверяются токены, биометрия, блокировка, повторная аутентификация и выход из учётной записи.
Безопасная платформа
Проверяются exported-компоненты, deep links, WebView и межпроцессное взаимодействие на устройстве.
Контроль сторонних компонентов
Оцениваются SDK, зависимости, запрошенные разрешения и связанные с ними риски приватности.
Результат для компании
Технические находки переводятся в практические вопросы: что можно забрать с устройства, кем можно притвориться и что разрешит изменённому клиенту сервер.
Проверяем открытое хранение, логи, буфер обмена, снимки экрана и резервные копии — в том числе на потерянном или заражённом устройстве.
Backend не должен доверять ролям, цене и статусу от клиента.
Токены, биометрия, блокировка, повторный вход и выход.
Exported-компоненты, deep links, WebView и IPC.
Зависимости, разрешения и риски приватности.
Состав проверки
В согласованном профиле каждое направление превращается в конкретный перечень контролей MASVS.
Что хранит клиент, кому доверяет и что теряет при компрометации.
Файлы, базы, кеш, логи, буфер, снимки и бэкапы.
Алгоритмы, генерация, Keychain и Keystore.
Токены, повторный вход и корректное завершение сессии.
Сертификаты и содержимое фактического трафика.
Точки входа на устройстве и запрошенные права.
Насколько дорого разобрать и изменить приложение.
Авторизация, объекты, критичные операции и внешний код.
Ход работ
Команда заказчика видит промежуточные результаты по ходу проекта, а не только финальный документ.
Платформы, сборки, роли, backend, тестовые данные и глубина по модели угроз.
Манифест, права, код, ресурсы, зависимости и конфигурация сборки.
Файловая система, память, журналы, IPC и сетевой трафик.
Хранение, криптография, аутентификация и устойчивость к подмене.
Серверная авторизация, объекты, роли и критичные операции — без разрушительных действий.
Находки по клиенту и backend, разбор с командами и подтверждение исправлений.
Результат работы
Каждая сторона видит свою часть исправлений, а руководитель — общую картину риска и приоритеты.
Названия находок, платформы и показатели покрытия условные.
Регулярность
Через полгода это уже может быть другая сборка, другой набор SDK и новая версия платформы. Поэтому анализ повторяют не по календарю, а после событий, меняющих поверхность атаки.
Android · iOS · backend
Расскажите, какие данные обрабатывает продукт и на каком этапе находится релиз. Предложим объём работ и согласуем проверяемые контуры.
Обсудить проверку приложения