Penetration Testing

Pentest Android

Avaliação de aplicações Android, considerando que o aplicativo roda em um dispositivo que não está sob controle da organização.

O que é

Um aplicativo móvel é distribuído para dispositivos que a organização não controla. Isso muda a premissa: o binário pode ser inspecionado, o tráfego pode ser interceptado e o armazenamento local pode ser lido por quem tem acesso ao aparelho. A avaliação verifica o que o aplicativo assume como confiável e o que acontece quando essa suposição não se sustenta.

Boa parte dos achados relevantes em aplicações móveis está no servidor, não no aplicativo. Por isso a avaliação normalmente se estende à API que atende o aplicativo.

Quando faz sentido

Indicado antes da publicação de um aplicativo, após mudanças em autenticação ou tratamento de dados, e periodicamente em aplicações que lidam com dados pessoais ou transações.

Escopo típico

Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.

Armazenamento local

Dados persistidos no dispositivo e o nível de proteção aplicado a eles.

Comunicação

Como o aplicativo estabelece e valida as conexões com o servidor.

Análise do binário

Informação recuperável a partir do pacote distribuído.

Autenticação e sessão

Tratamento de credenciais, tokens e ciclo de vida da sessão no dispositivo.

Componentes expostos

Interfaces do aplicativo alcançáveis por outros aplicativos do dispositivo.

Integração com a API

Comportamento do servidor diante de requisições fora do fluxo previsto pelo aplicativo.

Referência técnica

  • Guia técnico — aplicações mobile

    OWASP MASTG Mobile Application Security Testing Guide

    Estrutura técnica da avaliação: armazenamento no dispositivo, uso de criptografia, autenticação, comunicação de rede, interação com a plataforma, qualidade de código e resiliência do aplicativo.

A citação descreve a base técnica do trabalho. Não constitui certificação, conformidade ou atestado emitido pelas organizações mencionadas.

Serviços relacionados

Pentest Web

Teste de intrusão em aplicações web.

Pentest de API

Teste de intrusão em interfaces de programação.

Vamos avaliar o escopo

Escopo formalmente definido e autorizado antes de qualquer execução.