SecureBlock
جميع الخدمات

اختبار اختراق iOS وAndroid من الملف الثنائي إلى الخلفية.

فك التحويل البرمجي الستاتيكي والتوصيل في وقت التشغيل مع Frida وكشف البيانات المحلية وتجاوز تثبيت الشهادة ومراجعة أمان API الكاملة — كل طبقة من سطح الهجوم الجوال.

اطلع على تقرير نموذجي
متوافق مع OWASP MASVSتغطية iOS وAndroidAPI الخلفية مدرجة
ما نختبره

تغطية كاملة، مختبرة يدوياً.

يقود كل تقييم مختبر حاصل على شهادة OSCP أو CREST — وليس ماسحاً ضوئياً يراجعه إنسان.

تحليل الملف الثنائي الستاتيكي

فك تحويل الملف الثنائي للتطبيق لتحديد الأسرار المُدمجة مباشرةً ومفاتيح API والنصوص الحرفية الحساسة والإعدادات غير الآمنة المضمنة وقت البناء.

الأدوات الديناميكية في وقت التشغيل

ربط سلوك التطبيق المباشر بـ Frida لفحص الذاكرة وتجاوز SSL Pinning والتلاعب بالمنطق التجاري واعتراض استدعاءات الوظائف الحساسة في وقت التشغيل.

مراجعة التخزين المحلي والـ Keychain

مراجعة جميع البيانات المستمرة على الجهاز: SharedPreferences وقواعد بيانات SQLite وNSUserDefaults وiOS Keychain وأذونات الملفات غير الآمنة.

تقييم API الخلفية

يُختبر API الخلفية للتطبيق بسياق مصادقة كامل — نفس الصرامة كتقييم API المستقل، مدرج بدون رسوم إضافية.

المنهجية

كيف نُنفّذ المشاركة.

عملية منظمة تنتهي بتقرير يمكنك تسليمه مباشرة لمراجعك.

1
الإعداد والاستخراج

الحصول على الملف الثنائي للتطبيق (أو البناء من المصدر) وإعداد أجهزة الاختبار وإنشاء بروكسي لاعتراض حركة المرور.

2
التحليل الستاتيكي

فك التحويل وتحليل الملف الثنائي بحثاً عن الأسرار والإعدادات غير الآمنة وعلامات التصحيح والمكونات المُصدَّرة.

3
الاختبار الديناميكي

الأدوات الديناميكية وتحليل حركة المرور وضبابية الروابط العميقة وحقن النوايا عبر سير عمل التطبيق الكامل.

4
التحقق من الخلفية

إعادة تشغيل استدعاءات API والتلاعب بها بسياق مصادقة كامل لتحديد التفويض المكسور والتعيين الجماعي وتسرب البيانات.

نتائج نموذجية

نوع المشكلات التي نكتشفها.

أنواع نتائج حقيقية من مشاركات سابقة — أُخفيت العناوين والأهداف.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
المنصة

النتائج تصل مباشرة — لا في ملف PDF بعد ثلاثة أسابيع.

كل مشكلة مؤكدة تدخل المنصة في اللحظة التي يُوثَّق فيها. يتابع فريقك الحالة ويتواصل مباشرة مع المختبر ويُصدّر الأدلة دون انتظار انتهاء المشاركة.

نتائج مباشرة أثناء الاختبار — تظهر المشكلات فور تأكيدها — لا تسليم دفعي في النهاية.
محادثة مباشرة مع المختبر — علّق على أي نتيجة ويرد المختبر الذي كتبها.
تصدير الأدلة عند الطلب — حزم أدلة بنقرة واحدة لـ SOC 2 وISO 27001 وPCI وHIPAA.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
قيد التنفيذ
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalمفتوح
0215 JanSensitive PII stored unencrypted in SQLite databasehighطُلب إعادة الاختبار
0316 JanCertificate pinning bypass via Frida hookmediumتم التحقق من الإصلاح
الأسئلة الشائعة

أسئلة حول هذه الخدمة.

لا تزال غير متأكد؟ اسأل مهندساً في الدردشة — وليس مندوب مبيعات.

لا. يمكننا الاختبار من الملف الثنائي المُجمَّع (IPA/APK). الكود المصدري يساعدنا على التعمق أكثر وهو مرحب به إن كان متاحاً.

اعرف وضعك قبل أن يعرفه المدقق.