نختبر كمهاجم. ونُصلح كمهندس.
اختبار اختراق تطبيقات iOS وAndroid متوافق مع CREST وفق OWASP MASVS/MASTG — يغطي الملف التنفيذي للتطبيق والتخزين المحلي والخادم الخلفي الذي يتصل به.
كلتا المنصتين
تغطية Top 10
مختبرون معتمدون
المدة المعتادة للمشروع
تطبيقات تحمل بيانات حساسة أو مدفوعات
تطبيقات البنوك والتقنية المالية
تطبيقات تعالج المدفوعات أو الخدمات المصرفية أو بيانات العملاء الحساسة على iOS وAndroid.
تطبيقات الصحة واللياقة
تطبيقات تخزن معلومات صحية أو تعمل في سياقات رعاية صحية خاضعة للتنظيم.
مراجعات متاجر التطبيقات
تطبيقات تحتاج إلى أدلة أمنية لاجتياز مراجعات الأمان في متجري Apple وGoogle.
تقييم منظم لتطبيقات iOS وAndroid بحثًا عن ثغرات أمنية قابلة للاستغلال.
يجمع بين التحليل الثابت للملف التنفيذي، والتحليل الديناميكي للتطبيق أثناء تشغيله (باستخدام Frida أو ما يماثلها)، ومراجعة التخزين المحلي والاتصال بين العمليات، وتحليل حركة الشبكة مع الخادم الخلفي.
تغطية من الملف التنفيذي حتى الخادم الخلفي
- تغطية OWASP Mobile Top 10 عبر iOS وAndroid
- تحليل ثابت وديناميكي للملف التنفيذي
- مراجعة أمن التخزين المحلي وسلسلة المفاتيح
- مراجعة تثبيت الشهادات وتطبيق TLS
- اختبار الخادم الخلفي لمساحة الهجوم الخاصة بالتطبيق
- إرشادات معالجة قابلة للتنفيذ مباشرة من مطوري التطبيقات
يجب أن يغطي اختبار التطبيقات الحديث التطبيق على الجهاز والخادم الخلفي معًا — فاختبار أحدهما دون الآخر يُغفل معظم الثغرات القابلة للاستغلال.
أجهزة يستطيع المهاجمون كسر حمايتها وتحليلها
تحمل تطبيقات الهاتف اليوم حصة كبيرة من تفاعل العملاء وتدفق البيانات الحساسة. فهي تتعامل مع بيانات الاعتماد ورموز الدفع والمعلومات الصحية والوصول المباشر إلى الأنظمة الخلفية — على أجهزة يستطيع المهاجمون كسر حمايتها وتتبّعها وفك تجميع تطبيقاتها.
تتسبب ثغرات التطبيقات بانتظام في حوادث خطيرة: رموز API مسروقة تتيح الاستيلاء على الحسابات، وأسرار مضمّنة في الملفات المنشورة، وتثبيت شهادات يمكن تجاوزه يتيح هجمات الوسيط، وتشفير محلي ضعيف يكشف البيانات. هذه المشكلات يمكن اكتشافها بالاختبار السليم ومعالجتها بالإرشاد السليم.
- سرقة رموز API من تخزين محلي غير آمن
- مفاتيح وأسرار API مضمّنة في الملفات المنشورة
- تجاوز تثبيت الشهادات وتمكين هجمات الوسيط
- كشف بيانات حساسة في التخزين دون اتصال
- تجاوز المصادقة عبر التلاعب المحلي
- إخفاقات امتثال في PCI DSS وHIPAA
كل تطبيق يتعامل مع بيانات حساسة أو مدفوعات أو مصادقة
مراجعات متجري Apple وGoogle ليست اختبارًا أمنيًا — فهي تتحقق من الالتزام بالسياسات لا من الثغرات القابلة للاستغلال. اختبار الاختراق المخصص للتطبيقات هو البوابة الأمنية الحقيقية الوحيدة قبل الإطلاق.
منهجيتنا في اختبار التطبيقات
منهجية متوافقة مع CREST ومع OWASP MASVS وMASTG. المدة المعتادة: 5–8 أيام لمنصة واحدة، و10–15 يومًا لاختبار iOS وAndroid معًا مع خادم خلفي مشترك.
- 01
تحديد النطاق والحصول على النسخ
نتفق على التطبيق ضمن النطاق (iOS أو Android أو كليهما)، ونسخ الاختبار، وحسابات الاختبار، وأي ميزات مستثناة.
- 02
التحليل الثابت للملف التنفيذي
فك التجميع والتحليل الثابت بحثًا عن الأسرار المضمّنة والتشفير الضعيف والمكتبات غير الآمنة وثغرات الشيفرة.
- 03
مراجعة التخزين المحلي
فحص سلسلة المفاتيح والتفضيلات المشتركة وقواعد بيانات SQLite والملفات وآليات الاتصال بين العمليات بحثًا عن كشف البيانات.
- 04
التتبّع أثناء التشغيل
تحليل ديناميكي باستخدام Frida أو Objection — لتجاوز الضوابط في جانب العميل وفحص عمليات التشفير.
- 05
تثبيت الشهادات وTLS
اختبار فعالية التثبيت وإعدادات TLS والسيناريوهات التي تتجاوز تطبيقات التثبيت المعتادة.
- 06
اختبار الخادم الخلفي
اختبار الخادم الذي يتصل به التطبيق — حيث توجد عادةً معظم الثغرات القابلة للاستغلال.
- 07
التقرير ومراجعة مع المطورين
خطوات إعادة إنتاج خاصة بكل منصة، وإرشادات معالجة على مستوى الشيفرة، وجلسة مراجعة مباشرة مع فريق التطبيقات.
- 08
إعادة الاختبار بعد المعالجة
إعادة اختبار الثغرات الحرجة والعالية في نسخة جديدة، مع توثيق التحقق كدليل امتثال.
يشمل كل مشروع لاختبار التطبيقات
- وثيقة تحديد النطاق وقواعد اشتباك موقّعة
- ملخص تنفيذي لمجلس الإدارة والإدارة العليا
- نتائج تقنية مفصلة مع خطوات إعادة إنتاج لكل منصة
- ترتيب حسب CVSS وقابلية الاستغلال
- إرشادات معالجة على مستوى الشيفرة لـ iOS وAndroid
- ربط بمعيار OWASP MASVS
- جلسة مراجعة مع فريق هندسة التطبيقات
- إعادة اختبار الثغرات الحرجة والعالية