SecureBlock
Tutti i servizi

Penetration testing iOS e Android dal binario al backend.

Decompilazione statica, runtime hooking con Frida, esposizione dei dati locali, bypass del certificate pinning e revisione completa della sicurezza API — ogni strato della tua superficie di attacco mobile.

Visualizza un report di esempio
Allineato a OWASP MASVSCopertura iOS e AndroidAPI backend inclusa
Cosa testiamo

Copertura completa, testata a mano.

Ogni valutazione è guidata da un tester certificato OSCP o CREST — non uno scanner con un umano che corregge l'output.

Analisi binaria statica

Decompila il binario dell'app per identificare segreti hardcoded, chiavi API, letterali stringa sensibili e configurazioni non sicure incorporate al momento della build.

Strumentazione runtime

Collega il comportamento dell'app in tempo reale con Frida per ispezionare la memoria, bypassare l'SSL pinning, manomettere la logica di business e intercettare chiamate di funzioni sensibili a runtime.

Revisione archiviazione locale e keychain

Esamina tutti i dati persistiti sul dispositivo: SharedPreferences, database SQLite, NSUserDefaults, il Keychain iOS e permessi di file non sicuri.

Valutazione API backend

L'API backend dell'app viene testata con il contesto di autenticazione completo — la stessa rigoria della nostra valutazione API standalone, inclusa senza costi aggiuntivi.

Metodologia

Come eseguiamo l'incarico.

Un processo strutturato che termina con un report che puoi consegnare direttamente al tuo revisore.

1
Setup ed estrazione

Ottieni il binario dell'app (o compila dal sorgente), configura i dispositivi di test e stabilisci un proxy per l'intercettazione del traffico.

2
Analisi statica

Decompila e analizza il binario per segreti, configurazioni non sicure, flag di debug e componenti esportati.

3
Test dinamico

Strumentazione runtime, analisi del traffico, fuzzing dei deep link e iniezione di intent attraverso l'intero flusso dell'app.

4
Validazione backend

Riproduce e manipola le chiamate API con il contesto di autenticazione completo per identificare autorizzazioni rotte, assegnazione di massa e perdita di dati.

Risultati campione

Il tipo di problemi che troviamo.

Tipi di risultati reali da incarichi passati — titoli e obiettivi anonimizzati.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Piattaforma

I risultati arrivano in tempo reale — non in un PDF tre settimane dopo.

Ogni problema confermato entra nella piattaforma nel momento in cui viene documentato. Il tuo team traccia lo stato, chatta direttamente con il tester ed esporta le prove senza aspettare la chiusura dell'incarico.

Risultati in tempo reale durante il test — I problemi appaiono non appena vengono confermati — nessuna consegna in blocco alla fine.
Chat diretta con il tester — Commenta qualsiasi risultato e il tester che lo ha scritto risponde.
Esportazione prove su richiesta — Pacchetti di prove in un clic per SOC 2, ISO 27001, PCI e HIPAA.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
In corso
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalAperto
0215 JanSensitive PII stored unencrypted in SQLite databasehighRetest richiesto
0316 JanCertificate pinning bypass via Frida hookmediumCorrezione verificata
FAQ

Domande su questo servizio.

Ancora incerto? Chiedi a un ingegnere in chat — non a un rappresentante di vendita.

No. Possiamo testare dal binario compilato (IPA/APK). Il codice sorgente ci aiuta ad andare più in profondità ed è benvenuto se disponibile.

Sappi dove ti trovi prima che lo faccia il tuo auditor.