Mobile Apps prüfen
App, lokaler Speicher und das Backend dahinter, geprüft entlang des OWASP MASVS. Auf einem Gerät, das der Angreifer kontrolliert.
Die App läuft auf einem fremden Gerät
Eine mobile App läuft dort, wo Sie keine Kontrolle haben. Der Nutzer kann das Gerät entsperren, die App auseinandernehmen, den Verkehr mitlesen und den Speicher auslesen. Für die Prüfung ist das die Ausgangslage, nicht der Ausnahmefall.
Wir prüfen entlang des OWASP Mobile Application Security Verification Standard, für Android und iOS. Der Standard gibt auch die Prüftiefe vor, was sich für einen Nachweis gegenüber Kunden verwenden lässt.
Zugangsdaten im lokalen Speicher
Die App meldet sich an, bekommt ein Token und legt es ab. Ob es im Schlüsselbund des Betriebssystems landet oder in einer Datei neben der Datenbank, sieht man der App von außen nicht an.
Auf einem Gerät mit erweiterten Rechten lässt sich das prüfen. Findet sich dort ein langlebiges Token, ein Passwort oder ein Schlüssel im Klartext, ist der Zugang zum Backend übertragbar und die Anmeldung in der App wird zur Formsache.
Deshalb gehört zu jedem App-Test auch das Backend. Was die App prüft, ist ohne Belang, wenn dieselbe Schnittstelle die Prüfung nicht wiederholt.
Acht Bereiche, drei Schwerpunkte
Der Standard nennt acht Anforderungsbereiche. In der Praxis entscheiden drei darüber, wie ein Test ausgeht.
Daten auf dem Gerät
Speicherung und Datenschutz, Kryptografie, Schlüsselverwaltung. Was liegt unverschlüsselt in Dateien, Datenbanken, Zwischenablage, Protokollen und Sicherungen.
Anmeldung und Verbindung
Authentifizierung und Sitzungsverwaltung, Netzwerkkommunikation, Zertifikatsprüfung. Ob sich der Verkehr mit einem eigenen Zertifikat mitlesen lässt, entscheidet über den Rest des Tests.
Plattform und Widerstandsfähigkeit
Zusammenspiel mit dem Betriebssystem, Rechte, Verlinkungen zwischen Apps, Codequalität und Bau-Einstellungen, dazu Schutz gegen Manipulation und Analyse.
Wie ein App-Test abläuft
Der Aufwand richtet sich nach der Zahl der Plattformen und der Rollen. Geprüft wird entlang des OWASP MASVS; jeder Bericht durchläuft eine Zwei-Augen-Qualitätssicherung.
Umfang und Zugänge
Welche Plattformen, welche Rollen, mit oder ohne Quelltext. Wir brauchen je Rolle einen Zugang und eine Datei oder eine Testverteilung; eine Veröffentlichung im Store ist keine Bedingung.
Gerät vorbereiten
Die App läuft auf einem Gerät mit erweiterten Rechten, weil das die Ausgangslage eines Angreifers ist. Der Verkehr wird mit eigenem Zertifikat mitgelesen, soweit die App das zulässt.
Prüfen entlang MASVS
Speicherung auf dem Gerät, Anmeldung und Verbindung, Plattform und Widerstandsfähigkeit. Parallel dazu das Backend, denn was die App prüft, ist ohne Belang, wenn die Schnittstelle die Prüfung nicht wiederholt.
Bericht und Nachtest
Befunde mit Reproduktionsschritten, Bewertung nach vereinbartem Schema, je Plattform getrennt. Auf Wunsch die Gegenprobe nach der Behebung.
Häufige Fragen zu App-Tests
Nicht zwingend. Ohne Quelltext arbeiten wir mit der gebauten App, mit Quelltext kommen wir schneller und tiefer. Für Eigenentwicklungen ist der zweite Weg meistens der wirtschaftlichere.
Die Prüfung läuft je Plattform, weil sich Speicherung, Rechte und Schutz unterscheiden. Das Backend prüfen wir einmal.
Wir testen an einer Datei, die Sie uns bereitstellen, oder an einer Testverteilung. Eine Veröffentlichung im Store ist keine Voraussetzung.
Zertifizierungen und Mitgliedschaften.
Sprechen Sie mit uns.
Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.