Пентест мобильных приложений
Проверим мобильное приложение на iOS и Android и покажем, какие уязвимости могут привести к утечке данных, финансовым потерям и репутационному ущербу. Протестируем клиентскую часть, хранение данных, авторизацию, API, серверное взаимодействие и бизнес-логику.
Владельцы и специалисты по безопасности получат оценку реальных рисков для бизнеса, а разработчики — воспроизводимые сценарии атак и конкретные рекомендации по устранению уязвимостей.
Кибератаки через мобильные приложения реальны
| 80% мобильных приложений | +67% | В 5–10 раз дороже | 800+ тыс. вредоносных пакетов |
|---|---|---|---|
| содержат критические уязвимости и ошибки в коде, позволяющие получить несанкционированный доступ | ежегодный рост числа вредоносного ПО, нацеленного на мобильные устройства | обходится устранение критической уязвимости на этапе эксплуатации по сравнению с этапом разработки | обнаруживается ежемесячно, более 200 тыс. из них являются банковскими троянами |
Тестирование на проникновение для профилактики кибератак и поиска уязвимых мест
Мобильные приложения стали частью бизнес-процессов и повседневной жизни пользователей. При этом клиентская часть находится вне зоны контроля корпоративных средств защиты, а приложение взаимодействует с API, серверной инфраструктурой и локальными хранилищами данных.
Мы проведём пентест мобильного приложения, чтобы выявить уязвимости до того, как ими воспользуются злоумышленники. Специалисты по информационной безопасности проверят возможность перехвата управления приложением, доступа к пользовательским данным, серверной части и другим ИТ-активам компании.
Цель тестирования — определить, какие уязвимости мобильного приложения могут привести к утечке данных, финансовым потерям и репутационному ущербу, подтвердить возможность их эксплуатации и подготовить рекомендации по устранению.
Варианты проведения пентеста мобильного приложения
| Black Box тестирование «вслепую» | White Box тестирование с полным доступом | Gray Box комбинированное тестирование |
|---|---|---|
| Тестирование проводится с позиции внешнего злоумышленника, которому доступны только пользовательский интерфейс приложения и сетевые запросы. Специалисты не получают исходный код, документацию и сведения о внутренней архитектуре. Подход позволяет оценить защищённость приложения в условиях, максимально приближенных к реальной внешней атаке. | Специалистам предоставляется полный доступ к исходному коду, архитектурной документации, схемам баз данных и внутренней инфраструктуре. Это позволяет провести углублённый анализ и выявить логические ошибки, скрытые уязвимости и проблемы на уровне кода. White Box может применяться совместно с Black Box для проверки уязвимостей с внешней и внутренней стороны. | Специалистам предоставляется ограниченный объём информации: например, исходный код без доступа к серверной части или учётные записи с определёнными правами. Подход сочетает преимущества Black Box и White Box и обеспечивает баланс между глубиной анализа, сроками и стоимостью работ. |
Методология и подход
- Упор на ручной анализ, а не только на результаты сканирования. Автоматизированные средства используются как один из этапов. Основная часть работ приходится на ручной поиск логических уязвимостей и нестандартных сценариев атак.
- Многовекторный анализ. Проверяются клиентская часть приложения, сетевые взаимодействия, API, хранилища данных, серверные компоненты и бизнес-логика.
- Подтверждение найденных уязвимостей. Специалисты проверяют возможность практической эксплуатации каждого существенного недостатка в согласованных границах тестирования.
- Приоритизация по последствиям для бизнеса. Уязвимости оцениваются с учётом возможности утечки данных, финансового ущерба, компрометации учётных записей и доступа к внутренним системам.
- Практические отчёты. Заказчик получает не перечень результатов сканирования, а доказательную базу, сценарии воспроизведения и план устранения недостатков.
При проведении работ учитываются положения следующих стандартов и методических документов:
- OWASP MASTG — руководство по тестированию безопасности мобильных приложений;
- OWASP MASVS — стандарт проверки безопасности мобильных приложений;
- NIST SP 800-163 — руководство по проверке безопасности мобильных приложений;
- ГОСТ Р 58143-2018 «Информационная технология. Методы и средства обеспечения безопасности. Детализация анализа уязвимостей программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045. Часть 2. Тестирование проникновения»;
- ГОСТ Р ИСО/МЭК 18045-2013 — методология оценки безопасности информационных технологий;
- ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Нормативная основа проведения работ
- Методический документ ФСТЭК России «Методика анализа защищённости информационных систем» от 25 ноября 2025 года. Определяет организацию, порядок и содержание работ по анализу защищённости информационных систем, включая программное обеспечение и мобильные приложения.
- Приказ ФСТЭК России от 11 апреля 2025 года № 117. Устанавливает требования к защите информации в государственных информационных системах и иных информационных системах государственных органов.
- Приказы ФСТЭК России № 17, № 21 и № 31. Содержат требования к выявлению и устранению уязвимостей программного обеспечения для соответствующих категорий информационных систем.
- Методические рекомендации Банка России по проведению тестирования на проникновение и анализа уязвимостей. В область тестирования могут включаться клиентские мобильные приложения, системы дистанционного банковского обслуживания, личные кабинеты, API и связанные с ними автоматизированные системы.
- Рекомендации в области стандартизации Банка России РС БР ИББС-2.6-2014. Содержат положения об оценке защищённости мобильных устройств в рамках тестирования на проникновение.
- Профили защиты Банка России и требования НСПК. Учитываются при тестировании мобильных приложений организаций финансового сектора.
Какие векторы атак проверяются
1. Небезопасное хранение данных
Проверяется наличие паролей, токенов, персональных и платёжных данных в локальных хранилищах, журналах, кеше и дампах памяти устройства.
2. Отсутствие защиты от reverse engineering
Анализируется устойчивость приложения к декомпиляции, отладке, модификации кода и повторной сборке.
3. Небезопасные каналы связи
Проверяются использование TLS, корректность валидации сертификатов и возможность проведения атак типа Man-in-the-Middle.
4. Ошибки аутентификации и управления сессиями
Тестируются механизмы входа и восстановления доступа, обработка токенов, завершение сессий и защита от подбора идентификаторов.
5. Возможность внедрения вредоносного кода
Проверяется обработка пользовательских данных и возможность эксплуатации SQL-инъекций, XSS в WebView, небезопасных Intent и других механизмов платформы.
6. Уязвимости компонентов мобильной платформы
Анализируются настройки Android Manifest, экспортируемые компоненты, Intent Filters, разрешения и механизмы межпроцессного взаимодействия.
7. Утечки по сторонним каналам
Выявляется возможность раскрытия информации через системные журналы, уведомления, буфер обмена, клавиатуру, снимки экрана и резервные копии.
8. Небезопасные сторонние библиотеки и SDK
Зависимости анализируются на наличие известных уязвимостей, избыточных разрешений и недекларированных возможностей.
9. Ошибки бизнес-логики
Проверяются сценарии обхода ограничений, изменения параметров транзакций, получения доступа к чужим данным и выполнения несанкционированных операций.
Этапы пентеста мобильного приложения
| Этап | Что выполняют специалисты | Результат этапа |
|---|---|---|
| 1. | Планирование и согласование Определение границ тестирования, целей, правил проведения работ, точек контакта и исключаемых систем. Выбор модели Black Box, Gray Box или White Box. | Согласованный план и правила проведения тестирования. |
| 2. | Сбор информации Анализ APK- или IPA-файлов, используемых фреймворков, библиотек, сетевых взаимодействий и структуры приложения. | Профиль поверхности атаки мобильного приложения. |
| 3. | Поиск и анализ уязвимостей Автоматизированный и ручной анализ, применение SAST- и DAST-инструментов, статическое и динамическое исследование приложения. | Предварительный перечень выявленных уязвимостей. |
| 4. | Эксплуатация уязвимостей Проверка возможности практической эксплуатации выявленных недостатков и получения доступа к данным, функциям приложения или связанным системам. | Доказательства реализуемости выявленных сценариев атак. |
| 5. | Оценка последствий атаки Определение доступных после компрометации данных и функций, возможности проникновения в backend-системы и дальнейшего развития атаки. | Оценка технических последствий и рисков для бизнеса. |
| 6. | Подготовка отчёта и презентация результатов Описание уязвимостей, уровней критичности, сценариев воспроизведения, доказательств эксплуатации и рекомендаций по устранению. | Приоритизированный план повышения защищённости мобильного приложения. |
Почему САЙБЕР Бизнес Консалтинг
-
1
Команда
Наши консультанты сертифицированы на международном уровне и имеют сертификаты CISA, CISM и CISSP, что подтверждает их опыт, квалификацию и знания в области информационной безопасности, управления рисками и проектами.
-
2
Долгосрочное сотрудничество
Наша цель — построить долгосрочные взаимовыгодные отношения с клиентом, поэтому, выполняя даже минорную работу, мы всегда фокусируемся на решении его стратегических задач.
-
3
Экспертиза
Наши консультанты обладают значительным опытом в ИТ и знакомы с его особенностями, присущими различным отраслям и индустриям, а также хорошо ориентируются в тенденциях и проблемах конкретных отраслей.
Стоимость услуг пентеста мобильных приложений
| Услуга | Стоимость | Срок | Действие |
|---|---|---|---|
Консультация |
Бесплатно |
Отзывы и благодарности
Наверх
Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.