نختبر تطبيقات الجوال من جانبي العميل والخادم لاكتشاف ثغرات OWASP Mobile Top 10، وتحليل التخزين غير الآمن، والاتصالات المشفرة، والتحقق من المصادقة.
ما تشمله الخدمة
- تحليل ساكن لملفات التطبيق المُجمَّعة لنظامَي iOS (IPA) وAndroid (APK/AAB): الهندسة العكسية، والأسرار ومفاتيح الواجهات البرمجية المضمّنة، والمكوّنات المُصدَّرة، وضعف التمويه.
- تحليل ديناميكي وفي زمن التشغيل على أجهزة مكسورة الحماية (jailbreak وroot) باستخدام أدوات الحقن مثل Frida وObjection لتجاوز الضوابط وفحص التطبيق أثناء عمله.
- مراجعة التخزين غير الآمن للبيانات عبر Keychain في iOS وKeystore في Android والتفضيلات المشتركة وقواعد بيانات SQLite والسجلات والملفات المؤقتة، بحثًا عن كشف بيانات الاعتماد والبيانات الشخصية.
- اختبار أمن النقل: إعدادات TLS، وقوة تثبيت الشهادات (certificate pinning) وإمكانية تجاوزه، واعتراض حركة التطبيق مع خادمه الخلفي.
- تقييم كامل للطبقة الخلفية والواجهات البرمجية التي يعتمد عليها التطبيق، ويشمل المصادقة والتفويض وثغرات OWASP API Security Top 10.
- اختبار مناعة المنصّة: كشف كسر الحماية والجذر، ومقاومة العبث، ودفاعات مكافحة التنقيح والاعتراض البرمجي، وكشف التقاط الشاشة أو طبقات التراكب.
المنهجية والمعايير
١. تحديد النطاق والتوصيف: تحديد المنصّات المستهدفة والحد الأدنى لإصدارات النظام وصلاحيات التطبيق والخدمات الخلفية ضمن النطاق، وتجهيز نسخ اختبار وحسابات.
٢. تقييم ساكن وفق معيار OWASP MASVS: فك تجميع التطبيق وفحص الملف التنفيذي وبيان الصلاحيات والبيانات المخزّنة واستخدام التشفير.
٣. اختبار ديناميكي بالحقن وفق دليل OWASP MASTG: تشغيل التطبيق على أجهزة مكسورة الحماية، واعتراض الدوال في زمن التشغيل، وتجاوز تثبيت الشهادات وكشف الجذر، واعتراض حركة الواجهات البرمجية.
٤. استغلال الطبقة الخلفية والواجهات البرمجية: اختبار جانب الخادم بالصرامة نفسها المتّبعة في تقييم الويب، وربط ثغرات الجهاز والخادم في مسارات هجوم فعلية.
٥. تقدير المخاطر بمقياس CVSS v3.1 ورفع التقرير وإعادة اختبار مجانية للنسخة بعد المعالجة.
المخرجات والتسليمات
- ملخّص تنفيذي يربط مخاطر الجوال بثقة العملاء والعلامة التجارية والتزامات ساما لقنوات الخدمات المصرفية الرقمية.
- تقرير تقني لكل منصّة يفصل نتائج iOS عن Android، كلٌّ بتصنيف CVSS وأدلة وخطوات استرجاع.
- ربط كل نتيجة بمستوى التحقق المقابل في معيار OWASP MASVS لإبراز مستوى التوكيد المستهدف.
- إرشادات معالجة مرتّبة بالأولوية لمطوّري الجوال تشمل التخزين الآمن وتثبيت الشهادات وتحصين المنصّة.
- تقرير إعادة اختبار على نسخة مُعالَجة، يصلح دليلًا لمتاجر التطبيقات والمدقّقين والجهات التنظيمية.
- خطاب إفادة بالنطاق والمنهجية والنتيجة لأغراض الامتثال والعناية الواجبة للشركاء.
الضوابط التنظيمية التي تغطّيها
المدة النموذجية
يستغرق تقييم تطبيق جوال لمنصّة واحدة عادةً من أسبوع إلى أسبوعين، ويستغرق اختبار iOS وAndroid معًا بخادم مشترك من أسبوعين إلى أربعة أسابيع، مع إعادة اختبار مجانية للنسخة بعد المعالجة.
أسئلة شائعة
هل تحتاجون الشيفرة المصدرية؟
لا. ننفّذ اختبارًا كاملًا بالصندوقين الأسود والرمادي على الملفات المُجمَّعة، والوصول للمصدر اختياري يعمّق التحليل الساكن وتتبّع الجذر فقط.
هل يؤثّر الاختبار على خادمنا الإنتاجي أو المستخدمين الفعليين؟
لا. نستخدم حسابات اختبار مخصّصة وبيئة تهيئة أو خادمًا معزولًا حين يتاح، وكل اختبار قد يكون مؤثّرًا يُتَّفق عليه مسبقًا بحيث لا يتعرّض المستخدمون والبيانات الفعلية لأي خطر.
خدمات من القسم نفسه