اختبارات الاختراق وأمن التطبيقات

اختبار تطبيقات الجوال

اختبار أمني شامل لتطبيقات iOS وAndroid لحماية بيانات المستخدمين والامتثال لمتطلبات SAMA

نختبر تطبيقات الجوال من جانبي العميل والخادم لاكتشاف ثغرات OWASP Mobile Top 10، وتحليل التخزين غير الآمن، والاتصالات المشفرة، والتحقق من المصادقة.

ما تشمله الخدمة

  • تحليل ساكن لملفات التطبيق المُجمَّعة لنظامَي iOS (IPA) وAndroid (APK/AAB): الهندسة العكسية، والأسرار ومفاتيح الواجهات البرمجية المضمّنة، والمكوّنات المُصدَّرة، وضعف التمويه.
  • تحليل ديناميكي وفي زمن التشغيل على أجهزة مكسورة الحماية (jailbreak وroot) باستخدام أدوات الحقن مثل Frida وObjection لتجاوز الضوابط وفحص التطبيق أثناء عمله.
  • مراجعة التخزين غير الآمن للبيانات عبر Keychain في iOS وKeystore في Android والتفضيلات المشتركة وقواعد بيانات SQLite والسجلات والملفات المؤقتة، بحثًا عن كشف بيانات الاعتماد والبيانات الشخصية.
  • اختبار أمن النقل: إعدادات TLS، وقوة تثبيت الشهادات (certificate pinning) وإمكانية تجاوزه، واعتراض حركة التطبيق مع خادمه الخلفي.
  • تقييم كامل للطبقة الخلفية والواجهات البرمجية التي يعتمد عليها التطبيق، ويشمل المصادقة والتفويض وثغرات OWASP API Security Top 10.
  • اختبار مناعة المنصّة: كشف كسر الحماية والجذر، ومقاومة العبث، ودفاعات مكافحة التنقيح والاعتراض البرمجي، وكشف التقاط الشاشة أو طبقات التراكب.

المنهجية والمعايير

01

١. تحديد النطاق والتوصيف: تحديد المنصّات المستهدفة والحد الأدنى لإصدارات النظام وصلاحيات التطبيق والخدمات الخلفية ضمن النطاق، وتجهيز نسخ اختبار وحسابات.

02

٢. تقييم ساكن وفق معيار OWASP MASVS: فك تجميع التطبيق وفحص الملف التنفيذي وبيان الصلاحيات والبيانات المخزّنة واستخدام التشفير.

03

٣. اختبار ديناميكي بالحقن وفق دليل OWASP MASTG: تشغيل التطبيق على أجهزة مكسورة الحماية، واعتراض الدوال في زمن التشغيل، وتجاوز تثبيت الشهادات وكشف الجذر، واعتراض حركة الواجهات البرمجية.

04

٤. استغلال الطبقة الخلفية والواجهات البرمجية: اختبار جانب الخادم بالصرامة نفسها المتّبعة في تقييم الويب، وربط ثغرات الجهاز والخادم في مسارات هجوم فعلية.

05

٥. تقدير المخاطر بمقياس CVSS v3.1 ورفع التقرير وإعادة اختبار مجانية للنسخة بعد المعالجة.

المخرجات والتسليمات

  • ملخّص تنفيذي يربط مخاطر الجوال بثقة العملاء والعلامة التجارية والتزامات ساما لقنوات الخدمات المصرفية الرقمية.
  • تقرير تقني لكل منصّة يفصل نتائج iOS عن Android، كلٌّ بتصنيف CVSS وأدلة وخطوات استرجاع.
  • ربط كل نتيجة بمستوى التحقق المقابل في معيار OWASP MASVS لإبراز مستوى التوكيد المستهدف.
  • إرشادات معالجة مرتّبة بالأولوية لمطوّري الجوال تشمل التخزين الآمن وتثبيت الشهادات وتحصين المنصّة.
  • تقرير إعادة اختبار على نسخة مُعالَجة، يصلح دليلًا لمتاجر التطبيقات والمدقّقين والجهات التنظيمية.
  • خطاب إفادة بالنطاق والمنهجية والنتيجة لأغراض الامتثال والعناية الواجبة للشركاء.

الضوابط التنظيمية التي تغطّيها

OWASP MASVS وMASTG
تُتحقّق الخدمة وفق معيار التحقق من أمن تطبيقات الجوال MASVS وتُنفَّذ وفق دليل الاختبار MASTG.
OWASP Mobile Top 10
تُصنَّف النتائج وفق تصنيف مخاطر الجوال الحالي، بما في ذلك التخزين غير الآمن وضعف التشفير والاتصالات غير الآمنة.
إطار ساما للأمن السيبراني
يدعم التسليم والاختبار الآمن لتطبيقات الخدمات المصرفية عبر الجوال والقنوات الإلكترونية للمنشآت الخاضعة.
الضوابط الأساسية للأمن السيبراني ECC-2:2024
يسهم في ضوابط أمن التطبيقات واختبار الاختراق لخدمات الجوال ضمن مجال الدفاع السيبراني.
نظام حماية البيانات الشخصية PDPL
يُثبت حماية البيانات الشخصية المخزّنة على الجهاز والمنقولة إلى الخدمات الخلفية.
ISO/IEC 27001
يدعم ضوابط الملحق (أ) للتطوير الآمن وإدارة الثغرات التقنية لأصول الجوال.

المدة النموذجية

يستغرق تقييم تطبيق جوال لمنصّة واحدة عادةً من أسبوع إلى أسبوعين، ويستغرق اختبار iOS وAndroid معًا بخادم مشترك من أسبوعين إلى أربعة أسابيع، مع إعادة اختبار مجانية للنسخة بعد المعالجة.

أسئلة شائعة

هل تحتاجون الشيفرة المصدرية؟

لا. ننفّذ اختبارًا كاملًا بالصندوقين الأسود والرمادي على الملفات المُجمَّعة، والوصول للمصدر اختياري يعمّق التحليل الساكن وتتبّع الجذر فقط.

هل يؤثّر الاختبار على خادمنا الإنتاجي أو المستخدمين الفعليين؟

لا. نستخدم حسابات اختبار مخصّصة وبيئة تهيئة أو خادمًا معزولًا حين يتاح، وكل اختبار قد يكون مؤثّرًا يُتَّفق عليه مسبقًا بحيث لا يتعرّض المستخدمون والبيانات الفعلية لأي خطر.