SecureBlock
Alla tjänster

iOS- och Android-penetrationstestning från binär till backend.

Statisk dekompilering, körtidsinstrumentering med Frida, exponering av lokala data, kringgående av certificate pinning och fullständig API-säkerhetsgranskning — varje lager av er mobila attackyta.

Se ett exempelrapport
Anpassad till OWASP MASVSiOS- och Android-täckningBackend-API inkluderat
Vad vi testar

Fullständig täckning, testad manuellt.

Varje utvärdering leds av en OSCP- eller CREST-certifierad testare — inte av en skanner med en människa som granskar resultatet.

Statisk binäranalys

Dekompilera appbinären för att identifiera hårdkodade hemligheter, API-nycklar, känsliga strängliteraler och osäkra konfigurationer inbäddade vid byggtid.

Körtidsinstrumentering

Anslut till appens live-beteende med Frida för att inspektera minnet, kringgå SSL-pinning, manipulera affärslogik och avlyssna känsliga funktionsanrop vid körtid.

Granskning av lokal lagring och nyckelring

Granska all data som lagras på enheten: SharedPreferences, SQLite-databaser, NSUserDefaults, iOS-nyckelringen och osäkra filbehörigheter.

Utvärdering av backend-API

Appens backend-API testas med fullständigt autentiseringskontext — samma noggrannhet som vår fristående API-utvärdering, inkluderat utan extra kostnad.

Metodik

Hur vi genomför uppdraget.

En strukturerad process som avslutas med en rapport som kan lämnas direkt till er revisor.

1
Konfiguration och extraktion

Hämta appbinären (eller bygg från källkod), konfigurera testenheter och upprätta en proxy för trafikavlyssning.

2
Statisk analys

Dekompilera och analysera binären efter hemligheter, osäkra konfigurationer, felsökningsflaggor och exporterade komponenter.

3
Dynamisk testning

Körtidsinstrumentering, trafikanalys, deeplink-fuzzing och intent-injektion genom hela apparbetsflödet.

4
Backendvalidering

Spela upp och manipulera API-anrop med fullständigt autentiseringskontext för att identifiera trasig auktorisering, massatilldelning och datainläckage.

Exempelfynd

Den typ av problem vi hittar.

Verkliga fynd från tidigare uppdrag — titlar och mål anonymiserade.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Plattform

Fynd visas direkt — inte i en PDF tre veckor senare.

Varje bekräftat problem går in i plattformen i samma ögonblick det dokumenteras. Ert team spårar status, kommunicerar direkt med testaren och exporterar bevis utan att vänta på att uppdraget stängs.

Live-fynd under testning — Problem visas när de bekräftas — ingen batchleverans i slutet.
Direktchat med testaren — Kommentera ett fynd och testaren som skrivit det svarar.
Bevisexport på begäran — Ett klick för SOC 2-, ISO 27001-, PCI- och HIPAA-bevispaket.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
Pågår
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalÖppen
0215 JanSensitive PII stored unencrypted in SQLite databasehighOmtest begärd
0316 JanCertificate pinning bypass via Frida hookmediumÅtgärd verifierad
Vanliga frågor

Frågor om denna tjänst.

Fortfarande osäker? Fråga en ingenjör i chatten — inte en säljare.

Nej. Vi kan testa från den kompilerade binären (IPA/APK). Källkod hjälper oss att gå djupare och är välkommen om den finns tillgänglig.

Känn till er säkerhetsposition innan revisorn gör det.