SecureBlock
Todos os serviços

Testes de penetração iOS e Android do binário ao backend.

Descompilação estática, instrumentação em tempo de execução com Frida, exposição de dados locais, contorno de certificate pinning e revisão completa de segurança da API — cada camada da sua superfície de ataque móvel.

Ver um relatório de exemplo
Alinhado com OWASP MASVSCobertura iOS e AndroidAPI de backend incluída
O que testamos

Cobertura completa, testada manualmente.

Cada avaliação é conduzida por um tester certificado OSCP ou CREST — não por um scanner com um humano a rever o resultado.

Análise estática de binários

Descompilar o binário da aplicação para identificar segredos incorporados, chaves de API, literais de cadeia de caracteres sensíveis e configurações inseguras incorporadas em tempo de compilação.

Instrumentação em tempo de execução

Ligar ao comportamento em direto da aplicação com Frida para inspecionar a memória, contornar SSL pinning, manipular a lógica de negócio e intercetar chamadas a funções sensíveis em tempo de execução.

Revisão de armazenamento local e porta-chaves

Rever todos os dados persistidos no dispositivo: SharedPreferences, bases de dados SQLite, NSUserDefaults, o porta-chaves iOS e permissões de ficheiros inseguras.

Avaliação da API de backend

A API de backend da aplicação é testada com contexto de autenticação completo — o mesmo rigor que a nossa avaliação de API autónoma, incluída sem custo adicional.

Metodologia

Como conduzimos o trabalho.

Um processo estruturado que termina com um relatório que pode entregar diretamente ao seu auditor.

1
Configuração e extração

Obter o binário da aplicação (ou compilar a partir do código-fonte), configurar dispositivos de teste e estabelecer um proxy para interceção de tráfego.

2
Análise estática

Descompilar e analisar o binário à procura de segredos, configurações inseguras, flags de depuração e componentes exportados.

3
Testes dinâmicos

Instrumentação em tempo de execução, análise de tráfego, fuzzing de deeplinks e injeção de intents em todo o fluxo da aplicação.

4
Validação de backend

Reproduzir e manipular chamadas de API com contexto de autenticação completo para identificar autorização quebrada, atribuição em massa e fuga de dados.

Exemplos de descobertas

O tipo de problemas que encontramos.

Tipos de descobertas reais de trabalhos anteriores — títulos e alvos anonimizados.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Plataforma

As descobertas aparecem em direto — não num PDF três semanas depois.

Cada problema confirmado entra na plataforma no momento em que é documentado. A sua equipa acompanha o estado, comunica diretamente com o tester e exporta evidências sem esperar que o trabalho termine.

Descobertas em direto durante o teste — Os problemas aparecem à medida que são confirmados — sem entrega em lote no final.
Chat direto com o tester — Comente qualquer descoberta e o tester que a escreveu responde.
Exportação de evidências a pedido — Um clique para pacotes de evidências SOC 2, ISO 27001, PCI e HIPAA.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
Em curso
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalAberto
0215 JanSensitive PII stored unencrypted in SQLite databasehighNovo teste solicitado
0316 JanCertificate pinning bypass via Frida hookmediumCorreção verificada
FAQ

Perguntas sobre este serviço.

Ainda tem dúvidas? Pergunte a um engenheiro no chat — não a um comercial.

Não. Podemos testar a partir do binário compilado (IPA/APK). O código-fonte ajuda-nos a aprofundar e é bem-vindo se estiver disponível.

Saiba onde está antes do seu auditor saber.