Penetration Testing

Pentest iOS

Avaliação de aplicações iOS, considerando o que permanece verificável mesmo em uma plataforma com restrições próprias.

O que é

O iOS impõe restrições de plataforma que reduzem parte da superfície, mas não eliminam as questões centrais: o que o aplicativo guarda no dispositivo, como ele valida a conexão com o servidor e o que assume como confiável no lado do cliente.

Assim como no Android, a maior parte dos achados de impacto costuma estar no servidor. A avaliação normalmente se estende à API que atende o aplicativo.

Quando faz sentido

Indicado antes da publicação na loja, após mudanças em autenticação ou em tratamento de dados, e periodicamente em aplicações que lidam com dados pessoais ou transações.

Escopo típico

Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.

Armazenamento local

Dados persistidos no dispositivo e o mecanismo de proteção empregado.

Comunicação

Estabelecimento e validação das conexões com o servidor.

Análise do binário

Informação recuperável a partir do pacote distribuído.

Autenticação e sessão

Tratamento de credenciais, tokens e ciclo de vida da sessão.

Proteções do aplicativo

Verificações de integridade e ambiente implementadas pelo aplicativo.

Integração com a API

Comportamento do servidor diante de requisições fora do fluxo previsto.

Referência técnica

  • Guia técnico — aplicações mobile

    OWASP MASTG Mobile Application Security Testing Guide

    Estrutura técnica da avaliação: armazenamento no dispositivo, uso de criptografia, autenticação, comunicação de rede, interação com a plataforma, qualidade de código e resiliência do aplicativo.

A citação descreve a base técnica do trabalho. Não constitui certificação, conformidade ou atestado emitido pelas organizações mencionadas.

Serviços relacionados

Pentest Web

Teste de intrusão em aplicações web.

Pentest de API

Teste de intrusão em interfaces de programação.

Vamos avaliar o escopo

Escopo formalmente definido e autorizado antes de qualquer execução.