Direkt zum Inhalt

Mobile Apps prüfen

App, lokaler Speicher und das Backend dahinter, geprüft entlang des OWASP MASVS. Auf einem Gerät, das der Angreifer kontrolliert.

Test mobiler Anwendungen Die App auf dem Geraet, ihr lokaler Speicher mit Zugangsdaten darin und das Backend dahinter. IOS AND ANDROID LOCAL STORAGE token: eyJhbGciOi…api_key: sk_live_… BACKEND MOBILE APPS · APP, STORAGE, BACKEND
Vertraut von
Worum es geht

Die App läuft auf einem fremden Gerät

Eine mobile App läuft dort, wo Sie keine Kontrolle haben. Der Nutzer kann das Gerät entsperren, die App auseinandernehmen, den Verkehr mitlesen und den Speicher auslesen. Für die Prüfung ist das die Ausgangslage, nicht der Ausnahmefall.

Wir prüfen entlang des OWASP Mobile Application Security Verification Standard, für Android und iOS. Der Standard gibt auch die Prüftiefe vor, was sich für einen Nachweis gegenüber Kunden verwenden lässt.

Der häufigste Befund

Zugangsdaten im lokalen Speicher

Test mobiler Anwendungen Die App auf dem Geraet, ihr lokaler Speicher mit Zugangsdaten darin und das Backend dahinter. IOS AND ANDROID LOCAL STORAGE token: eyJhbGciOi…api_key: sk_live_… BACKEND MOBILE APPS · APP, STORAGE, BACKEND

Die App meldet sich an, bekommt ein Token und legt es ab. Ob es im Schlüsselbund des Betriebssystems landet oder in einer Datei neben der Datenbank, sieht man der App von außen nicht an.

Auf einem Gerät mit erweiterten Rechten lässt sich das prüfen. Findet sich dort ein langlebiges Token, ein Passwort oder ein Schlüssel im Klartext, ist der Zugang zum Backend übertragbar und die Anmeldung in der App wird zur Formsache.

Deshalb gehört zu jedem App-Test auch das Backend. Was die App prüft, ist ohne Belang, wenn dieselbe Schnittstelle die Prüfung nicht wiederholt.

MASVS

Acht Bereiche, drei Schwerpunkte

Der Standard nennt acht Anforderungsbereiche. In der Praxis entscheiden drei darüber, wie ein Test ausgeht.

Daten auf dem Gerät

Speicherung und Datenschutz, Kryptografie, Schlüsselverwaltung. Was liegt unverschlüsselt in Dateien, Datenbanken, Zwischenablage, Protokollen und Sicherungen.

Anmeldung und Verbindung

Authentifizierung und Sitzungsverwaltung, Netzwerkkommunikation, Zertifikatsprüfung. Ob sich der Verkehr mit einem eigenen Zertifikat mitlesen lässt, entscheidet über den Rest des Tests.

Plattform und Widerstandsfähigkeit

Zusammenspiel mit dem Betriebssystem, Rechte, Verlinkungen zwischen Apps, Codequalität und Bau-Einstellungen, dazu Schutz gegen Manipulation und Analyse.

Ablauf

Wie ein App-Test abläuft

Der Aufwand richtet sich nach der Zahl der Plattformen und der Rollen. Geprüft wird entlang des OWASP MASVS; jeder Bericht durchläuft eine Zwei-Augen-Qualitätssicherung.

1

Umfang und Zugänge

Welche Plattformen, welche Rollen, mit oder ohne Quelltext. Wir brauchen je Rolle einen Zugang und eine Datei oder eine Testverteilung; eine Veröffentlichung im Store ist keine Bedingung.

2

Gerät vorbereiten

Die App läuft auf einem Gerät mit erweiterten Rechten, weil das die Ausgangslage eines Angreifers ist. Der Verkehr wird mit eigenem Zertifikat mitgelesen, soweit die App das zulässt.

3

Prüfen entlang MASVS

Speicherung auf dem Gerät, Anmeldung und Verbindung, Plattform und Widerstandsfähigkeit. Parallel dazu das Backend, denn was die App prüft, ist ohne Belang, wenn die Schnittstelle die Prüfung nicht wiederholt.

4

Bericht und Nachtest

Befunde mit Reproduktionsschritten, Bewertung nach vereinbartem Schema, je Plattform getrennt. Auf Wunsch die Gegenprobe nach der Behebung.

Häufige Fragen

Häufige Fragen zu App-Tests

Nicht zwingend. Ohne Quelltext arbeiten wir mit der gebauten App, mit Quelltext kommen wir schneller und tiefer. Für Eigenentwicklungen ist der zweite Weg meistens der wirtschaftlichere.

Die Prüfung läuft je Plattform, weil sich Speicherung, Rechte und Schutz unterscheiden. Das Backend prüfen wir einmal.

Wir testen an einer Datei, die Sie uns bereitstellen, oder an einer Testverteilung. Eine Veröffentlichung im Store ist keine Voraussetzung.

Nachweise

Zertifizierungen und Mitgliedschaften.

Zertifizierungen im Team
Mitgliedschaften
eco – Verband der Internetwirtschaft
networker NRW
Nächster Schritt

Sprechen Sie mit uns.

Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
E-Mail
info@yekta-it.de
PGP verfügbar
Standort
Dortmund
Ruhrallee 9 · 44139