Aplicativos móveis concentram informações pessoais, credenciais, transações, dados corporativos e acessos a serviços críticos. Uma vulnerabilidade pode permitir o roubo de contas, a exposição de informações, a manipulação de funcionalidades, a interceptação de comunicações ou o acesso indevido aos sistemas conectados ao aplicativo.
O Pentest Mobile da ASER simula ataques reais contra aplicativos Android e iOS para identificar vulnerabilidades no aplicativo, na comunicação com servidores, nas APIs e nos mecanismos que protegem os dados dos usuários.
O Pentest Mobile é um teste de intrusão especializado em aplicativos desenvolvidos para dispositivos móveis.
Durante o trabalho, nossos especialistas analisam o aplicativo sob a perspectiva de um atacante, buscando vulnerabilidades que possam permitir acesso indevido, exposição de dados, interceptação de informações, alteração de funcionalidades ou comprometimento dos sistemas integrados.
O teste não se limita ao que aparece na tela do aplicativo.
A avaliação pode envolver o código compilado, o armazenamento no dispositivo, os mecanismos de autenticação, a comunicação com servidores, as APIs, as bibliotecas utilizadas e a interação com recursos do Android ou do iOS.
Diferente de uma análise exclusivamente automatizada, o Pentest Mobile combina ferramentas especializadas, análise estática, análise dinâmica, engenharia reversa e testes manuais conduzidos por profissionais de segurança ofensiva.
Aplicativos móveis operam em dispositivos que não estão sob o controle direto da empresa.
O aplicativo pode ser instalado em aparelhos modificados, executado em emuladores, inspecionado por ferramentas de engenharia reversa ou manipulado por usuários mal-intencionados.
Além disso, grande parte das funcionalidades depende de APIs e serviços remotos. Uma falha no aplicativo ou na comunicação com esses ambientes pode comprometer dados, contas, transações e processos internos.
Os testes são conduzidos por profissionais que combinam análise técnica, exploração controlada e conhecimento sobre ataques direcionados a aplicativos móveis.
Não analisamos apenas o aplicativo instalado no dispositivo. Também avaliamos, conforme o escopo, APIs, serviços remotos, autenticação, integrações e outros componentes que sustentam o funcionamento da solução.
A metodologia é adaptada às características, aos controles e às superfícies de ataque de cada sistema operacional.
Combinamos a inspeção do aplicativo compilado com a avaliação do seu comportamento durante a execução.
Utilizamos ferramentas como apoio, mas os resultados são validados e aprofundados por especialistas.
Os testes podem considerar referências como OWASP MASVS, OWASP MASTG, OWASP API Security Top 10 e boas práticas aplicáveis ao ambiente avaliado.
Mapeamos as plataformas, versões, ambientes, APIs, perfis de usuário e funcionalidades que serão avaliados.
Configuramos dispositivos, emuladores, proxies, ferramentas de instrumentação e outros recursos necessários para a avaliação.
Identificamos tecnologias, bibliotecas, componentes, permissões, endpoints, mecanismos de autenticação e possíveis superfícies de ataque.
Inspecionamos o aplicativo compilado, suas configurações, seus componentes e os mecanismos de proteção implementados.
Executamos o aplicativo em um ambiente controlado para avaliar seu comportamento, sua comunicação, o armazenamento de dados e sua interação com o dispositivo.
Os especialistas validam os achados e exploram vulnerabilidades de maneira controlada para comprovar riscos e identificar possíveis impactos.
O Pentest de Aplicação Web avalia sistemas acessados por navegadores.
O Pentest Mobile considera características específicas de aplicativos Android e iOS, como armazenamento no dispositivo, permissões, componentes nativos, comunicação entre aplicativos, engenharia reversa e manipulação do arquivo instalado.
Quando o aplicativo utiliza APIs, esses serviços também podem ser incluídos no escopo.
Não necessariamente.
Dependendo do escopo, a avaliação pode incluir o aplicativo, suas APIs, os mecanismos de autenticação, os servidores e as integrações utilizadas pela solução.
Não.
O Pentest Mobile pode ser realizado a partir do arquivo compilado do aplicativo.
O acesso ao código-fonte, à arquitetura ou à documentação pode ser disponibilizado em avaliações White Box para ampliar a profundidade e a cobertura dos testes.
Para Android, normalmente pode ser disponibilizado um arquivo APK, AAB ou uma versão instalada por um canal de testes.
Para iOS, o acesso pode ocorrer por meio de arquivo IPA, TestFlight, distribuição interna ou outro método previamente definido.
Os requisitos exatos são estabelecidos durante a definição do escopo.
Não.
O Pentest pode ser realizado antes da publicação, utilizando versões de desenvolvimento, homologação ou distribuição restrita.
anfona
Podemos avaliar como o aplicativo se comporta em dispositivos com root ou jailbreak e se os controles implementados podem ser contornados.
A necessidade e a profundidade desses testes dependem do risco e do contexto da aplicação.
Agende um diagnóstico gratuito e veja como a Aser assume a governança das correções na sua operação.