Pentest Web
Teste de intrusão em aplicações web.
Penetration Testing
Avaliação de aplicações Android, considerando que o aplicativo roda em um dispositivo que não está sob controle da organização.
Um aplicativo móvel é distribuído para dispositivos que a organização não controla. Isso muda a premissa: o binário pode ser inspecionado, o tráfego pode ser interceptado e o armazenamento local pode ser lido por quem tem acesso ao aparelho. A avaliação verifica o que o aplicativo assume como confiável e o que acontece quando essa suposição não se sustenta.
Boa parte dos achados relevantes em aplicações móveis está no servidor, não no aplicativo. Por isso a avaliação normalmente se estende à API que atende o aplicativo.
Indicado antes da publicação de um aplicativo, após mudanças em autenticação ou tratamento de dados, e periodicamente em aplicações que lidam com dados pessoais ou transações.
Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.
Armazenamento local
Dados persistidos no dispositivo e o nível de proteção aplicado a eles.
Comunicação
Como o aplicativo estabelece e valida as conexões com o servidor.
Análise do binário
Informação recuperável a partir do pacote distribuído.
Autenticação e sessão
Tratamento de credenciais, tokens e ciclo de vida da sessão no dispositivo.
Componentes expostos
Interfaces do aplicativo alcançáveis por outros aplicativos do dispositivo.
Integração com a API
Comportamento do servidor diante de requisições fora do fluxo previsto pelo aplicativo.
Guia técnico — aplicações mobile
Estrutura técnica da avaliação: armazenamento no dispositivo, uso de criptografia, autenticação, comunicação de rede, interação com a plataforma, qualidade de código e resiliência do aplicativo.
A citação descreve a base técnica do trabalho. Não constitui certificação, conformidade ou atestado emitido pelas organizações mencionadas.
Teste de intrusão em aplicações web.
Teste de intrusão em interfaces de programação.
Teste de intrusão em redes, servidores e serviços expostos.
Escopo formalmente definido e autorizado antes de qualquer execução.