SecureBlock
Wszystkie usługi

Testy penetracyjne iOS i Android od pliku binarnego do backendu.

Statyczna dekompilacja, runtime hooking z Fridą, odsłonięcie lokalnych danych, ominięcie przypinania certyfikatów i pełny przegląd bezpieczeństwa API — każda warstwa mobilnej powierzchni ataku.

Zobacz przykładowy raport
Zgodne z OWASP MASVSPokrycie iOS i AndroidAPI backendu w zestawie
Co testujemy

Pełne pokrycie, testowane ręcznie.

Każdą ocenę prowadzi tester z certyfikatem OSCP lub CREST — nie skaner, którego wyniki sprawdza człowiek.

Statyczna analiza pliku binarnego

Dekompilacja pliku binarnego aplikacji w celu identyfikacji zakodowanych na stałe sekretów, kluczy API, wrażliwych literałów ciągów i niebezpiecznych konfiguracji wbudowanych w czasie kompilacji.

Instrumentacja czasu wykonania

Podpięcie się do działającej aplikacji z Fridą w celu inspekcji pamięci, ominięcia SSL pinning, manipulowania logiką biznesową i przechwytywania wrażliwych wywołań funkcji w czasie wykonania.

Przegląd lokalnego przechowywania i keychaina

Przegląd wszystkich danych utrwalonych na urządzeniu: SharedPreferences, bazy danych SQLite, NSUserDefaults, iOS Keychain i niebezpieczne uprawnienia plików.

Ocena API backendu

API backendu aplikacji testowane jest w pełnym kontekście uwierzytelniania — ta sama rygorystyczność co nasze samodzielne badanie API, wliczona bez dodatkowych opłat.

Metodologia

Jak prowadzimy zaangażowanie.

Ustrukturyzowany proces kończący się raportem, który możesz przekazać bezpośrednio swojemu audytorowi.

1
Konfiguracja i ekstrakcja

Uzyskanie pliku binarnego aplikacji (lub kompilacja ze źródła), konfiguracja urządzeń testowych i ustanowienie proxy do przechwytywania ruchu.

2
Analiza statyczna

Dekompilacja i analiza pliku binarnego pod kątem sekretów, niebezpiecznych konfiguracji, flag debugowania i eksportowanych komponentów.

3
Testowanie dynamiczne

Instrumentacja czasu wykonania, analiza ruchu, fuzz testing głębokich linków i wstrzykiwanie intencji przez cały przepływ aplikacji.

4
Walidacja backendu

Odtwarzanie i manipulowanie wywołaniami API w pełnym kontekście uwierzytelniania w celu identyfikacji złamanej autoryzacji, masowego przypisywania i wycieków danych.

Przykładowe odkrycia

Rodzaje problemów, które wykrywamy.

Rzeczywiste typy odkryć z poprzednich zaangażowań — tytuły i cele zanonimizowane.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Platforma

Odkrycia trafiają na żywo — nie w PDF trzy tygodnie później.

Każdy potwierdzony problem trafia na platformę w momencie udokumentowania. Twój zespół śledzi status, rozmawia bezpośrednio z testerem i eksportuje dowody bez czekania na zakończenie zaangażowania.

Odkrycia na żywo podczas testowania — Problemy pojawiają się w momencie potwierdzenia — bez grupowej dostawy na końcu.
Bezpośredni czat z testerem — Skomentuj dowolne odkrycie, a tester, który je napisał, odpowie.
Eksport dowodów na żądanie — Pakiety dowodów jednym kliknięciem dla SOC 2, ISO 27001, PCI i HIPAA.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
W toku
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalOtwarte
0215 JanSensitive PII stored unencrypted in SQLite databasehighZażądano ponownego testu
0316 JanCertificate pinning bypass via Frida hookmediumPoprawka zweryfikowana
FAQ

Pytania dotyczące tej usługi.

Nadal niepewny? Zapytaj inżyniera na czacie — nie przedstawiciela handlowego.

Nie. Możemy testować ze skompilowanego pliku binarnego (IPA/APK). Kod źródłowy pomaga nam wejść głębiej i jest mile widziany, jeśli dostępny.

Wiedz, na czym stoisz, zanim dowie się o tym Twój audytor.