نختبر كمهاجم. ونُصلح كمهندس.

اختبار اختراق تطبيقات iOS وAndroid متوافق مع CREST وفق OWASP MASVS/MASTG — يغطي الملف التنفيذي للتطبيق والتخزين المحلي والخادم الخلفي الذي يتصل به.

iOS & Android

كلتا المنصتين

OWASP Mobile

تغطية Top 10

CREST

مختبرون معتمدون

5–10 أيام

المدة المعتادة للمشروع

لمن هذه الخدمة

تطبيقات تحمل بيانات حساسة أو مدفوعات

تطبيقات البنوك والتقنية المالية

تطبيقات تعالج المدفوعات أو الخدمات المصرفية أو بيانات العملاء الحساسة على iOS وAndroid.

تطبيقات الصحة واللياقة

تطبيقات تخزن معلومات صحية أو تعمل في سياقات رعاية صحية خاضعة للتنظيم.

مراجعات متاجر التطبيقات

تطبيقات تحتاج إلى أدلة أمنية لاجتياز مراجعات الأمان في متجري Apple وGoogle.

ما هو اختبار اختراق تطبيقات الهاتف؟

تقييم منظم لتطبيقات iOS وAndroid بحثًا عن ثغرات أمنية قابلة للاستغلال.

يجمع بين التحليل الثابت للملف التنفيذي، والتحليل الديناميكي للتطبيق أثناء تشغيله (باستخدام Frida أو ما يماثلها)، ومراجعة التخزين المحلي والاتصال بين العمليات، وتحليل حركة الشبكة مع الخادم الخلفي.

ما يقدمه اختبار التطبيقات

تغطية من الملف التنفيذي حتى الخادم الخلفي

  • تغطية OWASP Mobile Top 10 عبر iOS وAndroid
  • تحليل ثابت وديناميكي للملف التنفيذي
  • مراجعة أمن التخزين المحلي وسلسلة المفاتيح
  • مراجعة تثبيت الشهادات وتطبيق TLS
  • اختبار الخادم الخلفي لمساحة الهجوم الخاصة بالتطبيق
  • إرشادات معالجة قابلة للتنفيذ مباشرة من مطوري التطبيقات
يجب أن يغطي اختبار التطبيقات الحديث التطبيق على الجهاز والخادم الخلفي معًا — فاختبار أحدهما دون الآخر يُغفل معظم الثغرات القابلة للاستغلال.
لماذا يهم اختبار التطبيقات

أجهزة يستطيع المهاجمون كسر حمايتها وتحليلها

تحمل تطبيقات الهاتف اليوم حصة كبيرة من تفاعل العملاء وتدفق البيانات الحساسة. فهي تتعامل مع بيانات الاعتماد ورموز الدفع والمعلومات الصحية والوصول المباشر إلى الأنظمة الخلفية — على أجهزة يستطيع المهاجمون كسر حمايتها وتتبّعها وفك تجميع تطبيقاتها.

تتسبب ثغرات التطبيقات بانتظام في حوادث خطيرة: رموز API مسروقة تتيح الاستيلاء على الحسابات، وأسرار مضمّنة في الملفات المنشورة، وتثبيت شهادات يمكن تجاوزه يتيح هجمات الوسيط، وتشفير محلي ضعيف يكشف البيانات. هذه المشكلات يمكن اكتشافها بالاختبار السليم ومعالجتها بالإرشاد السليم.

  • سرقة رموز API من تخزين محلي غير آمن
  • مفاتيح وأسرار API مضمّنة في الملفات المنشورة
  • تجاوز تثبيت الشهادات وتمكين هجمات الوسيط
  • كشف بيانات حساسة في التخزين دون اتصال
  • تجاوز المصادقة عبر التلاعب المحلي
  • إخفاقات امتثال في PCI DSS وHIPAA
من يحتاج إلى اختبار التطبيقات؟

كل تطبيق يتعامل مع بيانات حساسة أو مدفوعات أو مصادقة

مراجعات متجري Apple وGoogle ليست اختبارًا أمنيًا — فهي تتحقق من الالتزام بالسياسات لا من الثغرات القابلة للاستغلال. اختبار الاختراق المخصص للتطبيقات هو البوابة الأمنية الحقيقية الوحيدة قبل الإطلاق.

تطبيقات البنوك والتقنية الماليةتطبيقات الدفع والمحافظالتقنية الصحية والطب عن بُعدتطبيقات التجارة الإلكترونية والتجزئةتطبيقات البرمجيات كخدمة للمؤسساتالتطبيقات الاجتماعية والاستهلاكيةتطبيقات البث والمحتوىتطبيقات الحكومة والدفاع
كيف نعمل

منهجيتنا في اختبار التطبيقات

منهجية متوافقة مع CREST ومع OWASP MASVS وMASTG. المدة المعتادة: 5–8 أيام لمنصة واحدة، و10–15 يومًا لاختبار iOS وAndroid معًا مع خادم خلفي مشترك.

  1. 01

    تحديد النطاق والحصول على النسخ

    نتفق على التطبيق ضمن النطاق (iOS أو Android أو كليهما)، ونسخ الاختبار، وحسابات الاختبار، وأي ميزات مستثناة.

  2. 02

    التحليل الثابت للملف التنفيذي

    فك التجميع والتحليل الثابت بحثًا عن الأسرار المضمّنة والتشفير الضعيف والمكتبات غير الآمنة وثغرات الشيفرة.

  3. 03

    مراجعة التخزين المحلي

    فحص سلسلة المفاتيح والتفضيلات المشتركة وقواعد بيانات SQLite والملفات وآليات الاتصال بين العمليات بحثًا عن كشف البيانات.

  4. 04

    التتبّع أثناء التشغيل

    تحليل ديناميكي باستخدام Frida أو Objection — لتجاوز الضوابط في جانب العميل وفحص عمليات التشفير.

  5. 05

    تثبيت الشهادات وTLS

    اختبار فعالية التثبيت وإعدادات TLS والسيناريوهات التي تتجاوز تطبيقات التثبيت المعتادة.

  6. 06

    اختبار الخادم الخلفي

    اختبار الخادم الذي يتصل به التطبيق — حيث توجد عادةً معظم الثغرات القابلة للاستغلال.

  7. 07

    التقرير ومراجعة مع المطورين

    خطوات إعادة إنتاج خاصة بكل منصة، وإرشادات معالجة على مستوى الشيفرة، وجلسة مراجعة مباشرة مع فريق التطبيقات.

  8. 08

    إعادة الاختبار بعد المعالجة

    إعادة اختبار الثغرات الحرجة والعالية في نسخة جديدة، مع توثيق التحقق كدليل امتثال.

ما الذي تحصل عليه

يشمل كل مشروع لاختبار التطبيقات

  • وثيقة تحديد النطاق وقواعد اشتباك موقّعة
  • ملخص تنفيذي لمجلس الإدارة والإدارة العليا
  • نتائج تقنية مفصلة مع خطوات إعادة إنتاج لكل منصة
  • ترتيب حسب CVSS وقابلية الاستغلال
  • إرشادات معالجة على مستوى الشيفرة لـ iOS وAndroid
  • ربط بمعيار OWASP MASVS
  • جلسة مراجعة مع فريق هندسة التطبيقات
  • إعادة اختبار الثغرات الحرجة والعالية
القطاعات التي نخدمها

نقدّم هذه الخدمة عبر القطاعات الخاضعة للتنظيم

الخدمات الماليةالرعاية الصحيةالبرمجيات كخدمة والتقنيةالتجارة الإلكترونية والتجزئةالدفاع والقطاع الحكوميالخدمات السحابية والمُدارةالتعليمالخدمات المهنية
مستعد؟

لنحدد نطاق اختبار تطبيقك.