SecureBlock
Alle diensten

iOS- en Android-penetratietesten van binary tot backend.

Statische decompilatie, runtime-hooking met Frida, blootstelling van lokale gegevens, omzeiling van certificaatpinning en volledige API-beveiligingsbeoordeling — elke laag van uw mobiele aanvalsoppervlak.

Bekijk een voorbeeldrapport
OWASP MASVS-conformiOS- en Android-dekkingBackend-API inbegrepen
Wat wij testen

Volledige dekking, handmatig getest.

Elke beoordeling wordt geleid door een OSCP- of CREST-gecertificeerde tester — niet door een scanner met een mens die de uitvoer controleert.

Statische binaire analyse

Decompileer de app-binary om hardgecodeerde geheimen, API-sleutels, gevoelige letterlijke tekenreeksen en onveilige configuraties die tijdens het bouwen zijn ingebed, te identificeren.

Runtime-instrumentatie

Hook het live app-gedrag met Frida om geheugen te inspecteren, SSL-pinning te omzeilen, zakelijke logica te manipuleren en gevoelige functieaanroepen tijdens runtime te onderscheppen.

Beoordeling van lokale opslag en sleutelhanger

Beoordeel alle op het apparaat opgeslagen gegevens: SharedPreferences, SQLite-databases, NSUserDefaults, de iOS-sleutelhanger en onveilige bestandsmachtigingen.

Backend-API-beoordeling

De backend-API van de app wordt getest met volledige authenticatiecontext — dezelfde nauwkeurigheid als onze standalone API-beoordeling, inbegrepen zonder extra kosten.

Methodologie

Hoe wij de opdracht uitvoeren.

Een gestructureerd proces dat eindigt met een rapport dat u direct aan uw auditor kunt overhandigen.

1
Instelling en extractie

Verkrijg de app-binary (of bouw vanuit broncode), stel testapparaten in en maak een proxy voor verkeersonderschepping.

2
Statische analyse

Decompileer en analyseer de binary op geheimen, onveilige configuraties, foutopsporingsvlaggen en geëxporteerde componenten.

3
Dynamisch testen

Runtime-instrumentatie, verkeersanalyse, deeplink-fuzzing en intent-injectie door de volledige app-werkstroom.

4
Backend-validatie

Herspeel en manipuleer API-aanroepen met volledige authenticatiecontext om verbroken autorisatie, massatoewijzing en gegevenslekkage te identificeren.

Voorbeeldbevindingen

Het soort problemen dat wij vinden.

Echte bevindingstypes uit eerdere opdrachten — titels en doelen geanonimiseerd.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Platform

Bevindingen verschijnen live — niet in een PDF drie weken later.

Elk bevestigd probleem gaat direct in het platform op het moment dat het gedocumenteerd is. Uw team houdt de status bij, communiceert rechtstreeks met de tester en exporteert bewijsmateriaal zonder te wachten tot de opdracht is gesloten.

Live bevindingen tijdens het testen — Problemen verschijnen zodra ze bevestigd zijn — geen batchlevering aan het einde.
Directe chat met de tester — Reageer op een bevinding en de tester die deze heeft geschreven, antwoordt.
Bewijsexport op aanvraag — Één klik voor SOC 2-, ISO 27001-, PCI- en HIPAA-bewijspakketten.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
In uitvoering
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalOpen
0215 JanSensitive PII stored unencrypted in SQLite databasehighHertest aangevraagd
0316 JanCertificate pinning bypass via Frida hookmediumOplossing geverifieerd
Veelgestelde vragen

Vragen over deze dienst.

Nog niet zeker? Stel uw vraag aan een engineer via de chat — niet aan een verkoopmedewerker.

Nee. Wij kunnen testen vanuit de gecompileerde binary (IPA/APK). Broncode helpt ons dieper te gaan en is welkom indien beschikbaar.

Weet waar u staat voordat uw auditor dat doet.