SecureBlock
Alle Dienste

iOS- & Android-Penetrationstests von der Binärdatei bis zum Backend.

Statische Dekompilierung, Runtime-Hooking mit Frida, lokale Datenexposition, Umgehung von Certificate Pinning und vollständige API-Sicherheitsüberprüfung — jede Schicht Ihrer mobilen Angriffsoberfläche.

Beispielbericht ansehen
OWASP MASVS ausgerichtetiOS- & Android-AbdeckungBackend-API inklusive
Was wir testen

Vollständige Abdeckung, manuell getestet.

Jedes Assessment wird von einem OSCP- oder CREST-zertifizierten Tester geleitet — kein Scanner, den ein Mensch korrekturliest.

Statische Binäranalyse

Dekompilierung der App-Binärdatei zur Identifizierung hartcodierter Geheimnisse, API-Schlüssel, sensibler String-Literale und unsicherer Konfigurationen, die zur Build-Zeit eingebettet wurden.

Runtime-Instrumentierung

Hooking des Live-App-Verhaltens mit Frida, um Speicher zu inspizieren, SSL-Pinning zu umgehen, Geschäftslogik zu manipulieren und sensible Funktionsaufrufe zur Laufzeit abzufangen.

Lokaler Speicher & Keychain-Überprüfung

Überprüfung aller auf dem Gerät gespeicherten Daten: SharedPreferences, SQLite-Datenbanken, NSUserDefaults, iOS-Keychain und unsichere Dateiberechtigungen.

Backend-API-Assessment

Das Backend-API der App wird mit vollem Authentifizierungskontext getestet — dieselbe Strenge wie unser eigenständiges API-Assessment, ohne zusätzliche Kosten inklusive.

Methodik

Wie wir das Engagement durchführen.

Ein strukturierter Prozess, der mit einem Bericht endet, den Sie direkt Ihrem Prüfer übergeben können.

1
Einrichtung & Extraktion

Beschaffung der App-Binärdatei (oder Build aus dem Quellcode), Einrichten von Testgeräten und Einrichten eines Proxys für die Verkehrsabfang.

2
Statische Analyse

Dekompilierung und Analyse der Binärdatei auf Geheimnisse, unsichere Konfigurationen, Debug-Flags und exportierte Komponenten.

3
Dynamisches Testen

Runtime-Instrumentierung, Verkehrsanalyse, Deeplink-Fuzzing und Intent-Injection über den gesamten App-Workflow.

4
Backend-Validierung

Wiederholen und Manipulieren von API-Aufrufen mit vollständigem Authentifizierungskontext zur Identifizierung gebrochener Autorisierung, Mass Assignment und Datenlecks.

Beispielbefunde

Die Art von Problemen, die wir finden.

Echte Befundtypen aus vergangenen Engagements — Titel und Ziele anonymisiert.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Plattform

Befunde landen sofort — nicht in einem PDF drei Wochen später.

Jedes bestätigte Problem geht im Moment seiner Dokumentation auf die Plattform. Ihr Team verfolgt den Status, kommuniziert direkt mit dem Tester und exportiert Nachweise, ohne das Ende des Engagements abzuwarten.

Live-Befunde während des Tests — Probleme erscheinen, sobald sie bestätigt sind — keine Stapellieferung am Ende.
Direkter Tester-Chat — Kommentieren Sie einen beliebigen Befund, und der Tester, der ihn verfasst hat, antwortet.
Nachweisexport auf Abruf — Ein-Klick-Nachweispakete für SOC 2, ISO 27001, PCI und HIPAA.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
In Bearbeitung
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalOffen
0215 JanSensitive PII stored unencrypted in SQLite databasehighRetest angefordert
0316 JanCertificate pinning bypass via Frida hookmediumKorrektur verifiziert
FAQ

Fragen zu diesem Dienst.

Noch unsicher? Fragen Sie einen Ingenieur im Chat — keinen Vertriebsmitarbeiter.

Nein. Wir können aus der kompilierten Binärdatei (IPA/APK) testen. Quellcode hilft uns, tiefer zu gehen, und ist willkommen, wenn verfügbar.

Wissen Sie, wo Sie stehen — bevor Ihr Prüfer es tut.