SecureBlock
Sve usluge

Penetracijsko testiranje iOS-a i Androida od binarne datoteke do pozadinskog sustava.

Statička dekompilacija, dinamičko zakačivanje s Fridom, izloženost lokalnih podataka, zaobilaženje pinning certifikata i potpuna sigurnosna recenzija API-ja — svaki sloj vaše mobilne napadačke površine.

Pogledajte primjer izvještaja
Usklađeno s OWASP MASVSPokrivenost iOS-a i AndroidaPozadinski API uključen
Što testiramo

Potpuna pokrivenost, testirana ručno.

Svaki angažman vodi tester s OSCP- ili CREST-certifikatom — ne skener s čovjekom koji provjerava rezultate.

Statička analiza binarne datoteke

Dekompilacija binarne datoteke aplikacije radi identifikacije tvrdo kodiranih tajni, API ključeva, osjetljivih literalnih nizova i nesigurnih konfiguracija ugrađenih u vrijeme izgradnje.

Dinamička instrumentacija

Zakačivanje ponašanja aplikacije u stvarnom vremenu s Fridom radi pregleda memorije, zaobilaženja SSL pinninga, manipulacije poslovnom logikom i presretanja osjetljivih poziva funkcija u stvarnom vremenu.

Pregled lokalne pohrane i keychaina

Pregled svih podataka pohranjenih na uređaju: SharedPreferences, SQLite baze podataka, NSUserDefaults, iOS Keychain i nesigurne dozvole datoteka.

Procjena pozadinskog API-ja

Pozadinski API aplikacije testira se s punim kontekstom autentifikacije — ista strogost kao naša samostalna procjena API-ja, uključena bez dodatnih troškova.

Metodologija

Kako provodimo angažman.

Strukturirani proces koji završava izvještajem koji možete predati izravno svom revizoru.

1
Postavljanje i ekstrakcija

Dobivanje binarne datoteke aplikacije (ili izgradnja iz izvora), postavljanje testnih uređaja i uspostavljanje proxyja za presretanje prometa.

2
Statička analiza

Dekompilacija i analiza binarne datoteke za tajne, nesigurne konfiguracije, debug zastavice i izvezene komponente.

3
Dinamičko testiranje

Dinamička instrumentacija, analiza prometa, fuzziranje duboke veze i injekcija namjera kroz cijeli tijek aplikacije.

4
Validacija pozadinskog sustava

Ponavljanje i manipulacija API pozivima s punim kontekstom autentifikacije radi identifikacije narušene autorizacije, masivnog dodjeljivanja i curenja podataka.

Primjeri nalaza

Vrste problema koje pronalazimo.

Stvarni tipovi nalaza iz prošlih angažmana — nazivi i ciljevi anonimizirani.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Platforma

Nalazi stignu odmah — ne u PDF-u tri tjedna kasnije.

Svaki potvrđeni problem ulazi na platformu čim bude dokumentiran. Vaš tim prati status, razgovara izravno s testerom i izvozi dokaze bez čekanja na kraj angažmana.

Nalazi uživo tijekom testiranja — Problemi se pojavljuju čim se potvrde — bez skupne dostave na kraju.
Izravni razgovor s testerom — Komentirajte bilo koji nalaz i tester koji ga je napisao odgovara.
Izvoz dokaza na zahtjev — Jednim klikom paketi dokaza za SOC 2, ISO 27001, PCI i HIPAA.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
U tijeku
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalOtvoreno
0215 JanSensitive PII stored unencrypted in SQLite databasehighZatražen ponovni test
0316 JanCertificate pinning bypass via Frida hookmediumIspravak potvrđen
Česta pitanja

Pitanja o ovoj usluzi.

Još uvijek niste sigurni? Pitajte inženjera u chatu — ne prodajnog predstavnika.

Ne. Možemo testirati iz kompajlirane binarne datoteke (IPA/APK). Izvorni kod pomaže nam ići dublje i dobrodošao je ako je dostupan.

Saznajte gdje stojite prije nego što to učini vaš revizor.