Android · iOS · backend API

Анализ защищённости мобильных приложений

Проверяем, что защита работает даже на потерянном, заражённом или полностью контролируемом устройстве, а критичные решения принимает сервер — не клиент.

Клиент + backendОдин согласованный контур
OWASP MASVS/MASTGПрофиль проверок фиксируется заранее
Отчёт + re-testНаходки и подтверждение исправлений
Mobile security / active
untrusted clientserver validation

Поверхность риска

Приложение — не единственное, что проверяется

Одна ошибка может выглядеть безобидно в коде и стать критичной в связке с устройством, платформой или сервером. Поэтому клиент и backend рассматриваются вместе.

Если сервер доверяет роли, цене, статусу или идентификатору из изменённого клиента, усиление защиты APK или IPA проблему не закроет.
01

Само приложение

Код, ресурсы, конфигурация, секреты и криптография.

02

ОС и устройство

Root/jailbreak, вредоносное ПО, потеря устройства и снимки экрана.

03

Локальное хранение

Файлы, базы, Keychain/Keystore, логи, кеш и бэкапы.

04

SDK и зависимости

Аналитика, push, платежи и чужой код с правами приложения.

05

Deep link, IPC и WebView

Внешние точки входа и обмен данными между приложениями.

06

Серверный API

Авторизация, бизнес-логика, роли и критичные операции.

Глубина по модели угроз

Профиль зависит от данных и сценариев

Для информационного сервиса и финансового приложения нужен разный уровень проверки. Итоговый объём фиксируется на скоупинге — до начала работ.

Базовый профиль

Информационный сервис без учётных записей

Проверяем типовые риски платформы и то, что приложение делает с данными на устройстве и в сети.

Хранение и резервные копииTLS, разрешения и SDKDeep link и WebView
Углублённый профиль

Финансовые, медицинские и корпоративные приложения

Дополнительно проверяем критичные механизмы доступа и устойчивость к изучению и изменению клиента.

Криптография и ключиБиометрия, токены и сессииРеверс, подмена и серверная логика

Типовой объём

Что берём в работу

Статическое и динамическое тестирование Android- и iOS-клиента вместе со связанными API. Состав уточняется под продукт и модель угроз.

APK

Сборки Android и iOS

APK/AAB и IPA: манифест, права, ресурсы и конфигурация.

KEY

Хранилище

Файлы, базы, Keychain/Keystore и резервные копии.

ID

Аутентификация

Вход, биометрия, токены, сессии и корректный выход.

TLS

Сетевой трафик

Настройка TLS, сертификаты и реальные данные устройства.

URL

Deep link и IPC

Внешние ссылки и обмен данными с другими приложениями.

JS

WebView

Встроенный веб-контент и JavaScript-интерфейсы.

REV

Реверс и подмена

Модификация сборки, root/jailbreak и runtime-анализ.

API

Backend и SDK

API, push, аналитика и сторонние компоненты.

Основа — OWASP MASVS/MASTG. Профиль контролей согласуется заранее, а в отчёте фиксируется перечень выполненных тестов.

Границы работ

Не веб-тест, не проверка API и не обфускация

Каждая из этих работ полезна, но ни одна отдельно не закрывает связку «устройство + клиент + сервер».

От веб-тестирования

Клиент живёт на чужом устройстве

Появляются локальные данные, IPC, platform API, сборка и возможность реверса.

Веб: сервер и браузерная сессияМобильный: плюс устройство, хранилище и IPC
От проверки API

Ошибки бывают и на стороне клиента

Секреты в сборке, неверная криптография и обход локальных проверок не видны по одному API.

API: защита эндпоинтовКлиент: ключи, секреты и обход проверок
От обфускации

Она повышает цену, но не заменяет защиту

Обфускация усложняет разбор, но не подменяет серверную авторизацию и безопасное хранение.

Обфускация: затрудняет анализПроверка: доказывает работу защиты
Результат для компании

Какие задачи решает для бизнеса

Технические находки переводятся в понятные бизнесу вопросы: что можно забрать с устройства, кем можно притвориться и что сервер разрешит сделать изменённому клиенту.

  • Защита данных на устройстве

    Секреты не должны без необходимости попадать в открытое хранилище, логи, буфер обмена, снимки экрана или резервные копии. Проверяем, что останется доступным, если устройство потеряно или заражено.

  • Серверная авторизация

    Backend не должен доверять роли, цене, идентификатору или статусу, которые пришли от клиента. Это ключевая проверка: клиент можно изменить, сервер — нет.

  • Надёжная аутентификация

    Проверяются токены, биометрия, блокировка, повторная аутентификация и выход из учётной записи.

  • Безопасная платформа

    Проверяются exported-компоненты, deep links, WebView и межпроцессное взаимодействие на устройстве.

  • Контроль сторонних компонентов

    Оцениваются SDK, зависимости, запрошенные разрешения и связанные с ними риски приватности.

Результат для компании

Какие задачи решает анализ

Технические находки переводятся в практические вопросы: что можно забрать с устройства, кем можно притвориться и что разрешит изменённому клиенту сервер.

DATA

Защита данных на устройстве

Проверяем открытое хранение, логи, буфер обмена, снимки экрана и резервные копии — в том числе на потерянном или заражённом устройстве.

API

Серверная авторизация

Backend не должен доверять ролям, цене и статусу от клиента.

ID

Надёжная аутентификация

Токены, биометрия, блокировка, повторный вход и выход.

OS

Безопасная платформа

Exported-компоненты, deep links, WebView и IPC.

SDK

Контроль стороннего кода

Зависимости, разрешения и риски приватности.

Состав проверки

Восемь направлений в четырёх контурах

В согласованном профиле каждое направление превращается в конкретный перечень контролей MASVS.

Приложение и данные

Архитектура и модель угроз

Что хранит клиент, кому доверяет и что теряет при компрометации.

Локальное хранение и утечки через ОС

Файлы, базы, кеш, логи, буфер, снимки и бэкапы.

Криптография и доступ

Криптография и управление ключами

Алгоритмы, генерация, Keychain и Keystore.

Аутентификация, биометрия и сессии

Токены, повторный вход и корректное завершение сессии.

Платформа и сеть

Сетевое взаимодействие и TLS

Сертификаты и содержимое фактического трафика.

IPC, deep links, WebView и разрешения

Точки входа на устройстве и запрошенные права.

Устойчивость и сервер

Реверс, tampering и runtime-анализ

Насколько дорого разобрать и изменить приложение.

API, бизнес-логика и сторонние SDK

Авторизация, объекты, критичные операции и внешний код.

Два режима проверки: обычное устройство и изменённое окружение — root/jailbreak, модифицированная сборка и контролируемый трафик.

Ход работ

От профиля проверки до re-test

Команда заказчика видит промежуточные результаты по ходу проекта, а не только финальный документ.

01

Скоупинг

Платформы, сборки, роли, backend, тестовые данные и глубина по модели угроз.

02

Статический анализ

Манифест, права, код, ресурсы, зависимости и конфигурация сборки.

03

Динамический анализ

Файловая система, память, журналы, IPC и сетевой трафик.

04

Защитные механизмы

Хранение, криптография, аутентификация и устойчивость к подмене.

05

API и логика

Серверная авторизация, объекты, роли и критичные операции — без разрушительных действий.

06

Отчёт и re-test

Находки по клиенту и backend, разбор с командами и подтверждение исправлений.

Re-test входит в работуПроверяем закрытые находки и письменно фиксируем результат.

Результат работы

Отчёт сразу для мобильной и серверной команд

Каждая сторона видит свою часть исправлений, а руководитель — общую картину риска и приоритеты.

Покрытие MASVS/MASTGЧто проверяли и какие контроли выполнены.
Реестр уязвимостейДоказательства, влияние, платформа и рекомендации.
Разделение client / backendПонятный владелец исправления по каждой находке.
Чек-лист релизаКонтрольные проверки для сборки, QA и публикации.
Отчёт · мобильное приложениеусловный пример
Хранение данных12/12
Криптография7/8
Аутентификация9/9
Платформа и IPC8/10
Роль пользователя принимается из запроса клиентаbackend
Токен хранится вне защищённого хранилищаAndroid
Deep link открывает экран без проверки сессииiOS
SDK передаёт избыточные данныеAndroid · iOS

Названия находок, платформы и показатели покрытия условные.

релизSDKAPIAndroid · iOS
Актуальный
профиль риска

Регулярность

Проверку лучше привязывать к изменениям продукта

Через полгода это уже может быть другая сборка, другой набор SDK и новая версия платформы. Поэтому анализ повторяют не по календарю, а после событий, меняющих поверхность атаки.

Перед крупными релизами
После изменений аутентификации и API
При существенном обновлении SDK
При адаптации к новым Android и iOS

Android · iOS · backend

Подберём профиль проверки под приложение и модель угроз

Расскажите, какие данные обрабатывает продукт и на каком этапе находится релиз. Предложим объём работ и согласуем проверяемые контуры.

Обсудить проверку приложения