SecureBlock
所有服务

从二进制到后端的iOS和Android渗透测试。

静态反编译、使用Frida进行运行时钩子、本地数据暴露、证书固定绕过和完整API安全审查——覆盖移动攻击面的每一层。

查看示例报告
符合OWASP MASVSiOS和Android覆盖包含后端API
我们测试的内容

全面覆盖,手动测试。

每项评估均由持有OSCP或CREST认证的测试员主导——而非由人工校对输出结果的扫描器。

静态二进制分析

反编译应用程序二进制文件,以识别构建时嵌入的硬编码机密、API密钥、敏感字符串字面量和不安全配置。

运行时插桩

使用Frida钩入实时应用行为,以检查内存、绕过SSL固定、篡改业务逻辑和在运行时拦截敏感函数调用。

本地存储和钥匙串审查

审查设备上持久化的所有数据:SharedPreferences、SQLite数据库、NSUserDefaults、iOS钥匙串和不安全的文件权限。

后端API评估

应用程序的后端API在完整的身份验证上下文中进行测试——与我们独立API评估相同的严格程度,不额外收费。

方法论

我们如何执行项目。

结构化流程,最终交付可直接提交给审计师的报告。

1
设置与提取

获取应用程序二进制文件(或从源代码构建)、设置测试设备并建立代理以进行流量拦截。

2
静态分析

反编译并分析二进制文件中的机密、不安全配置、调试标志和导出组件。

3
动态测试

运行时插桩、流量分析、深度链接模糊测试和跨整个应用工作流的意图注入。

4
后端验证

在完整的身份验证上下文中重放和篡改API调用,以识别授权中断、批量赋值和数据泄露。

示例发现

我们发现的问题类型。

来自过往项目的真实发现类型——标题和目标已匿名处理。

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
平台

发现实时到达——而非三周后的PDF。

每个确认的问题在记录的瞬间即进入平台。您的团队可跟踪状态、直接与测试员沟通,无需等待项目结束即可导出证据。

测试期间实时发现 — 问题确认后立即显示——无需等待最终批量交付。
与测试员直接沟通 — 对任何发现进行评论,撰写该发现的测试员会回复。
按需导出证据 — 一键生成SOC 2、ISO 27001、PCI和HIPAA证据包。
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
进行中
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycritical开放
0215 JanSensitive PII stored unencrypted in SQLite databasehigh已请求重新测试
0316 JanCertificate pinning bypass via Frida hookmedium修复已验证
常见问题

关于此服务的问题。

仍有疑问?在聊天中询问工程师——而非销售代表。

不需要。我们可以从编译的二进制文件(IPA/APK)进行测试。如果有源代码可以帮助我们深入研究,欢迎提供。

在审计师发现之前,先了解自身安全状况。