Перейти к содержимому
Noroxi

Тестирование мобильных приложенийДанные на устройстве — ваша ответственность.

Мы тестируем мобильное приложение не только по экранам, но и вместе с хранилищем на устройстве, сетевым трафиком и API, на котором оно работает.

Срок
5–8 рабочих дней
Стандарт
OWASP MASVS
Результат
Отчёт, презентация и повторная проверка в течение 30 дней

Что мы тестируем

  1. 01

    Локальное хранилище

    Токены, персональные данные и кэш на устройстве.

  2. 02

    Сетевое взаимодействие

    TLS, проверка сертификатов и целостность трафика.

  3. 03

    Аутентификация и сессии

    Биометрический вход, время жизни сессии, привязка к устройству.

  4. 04

    Серверный API

    Все эндпоинты, с которыми взаимодействует приложение.

  5. 05

    Целостность приложения

    Устойчивость к модификации приложения и обратной разработке.

  6. 06

    Платёжные сценарии

    Встроенные покупки и их проверка на стороне сервера.

Уязвимости, которые мы находим чаще всего

С ними мы чаще всего сталкивались в последних проектах. Есть ли они у вас, без тестирования не узнать.

  • Встроенные покупки без проверки на сервереКритическая
  • Незашифрованные данные сессии на устройствеВысокая
  • Неполная проверка сертификатовВысокая
  • API-ключ, встроенный в пакет приложенияСредняя
  • Персональные данные в журналах ошибокНизкая

Так выглядит находка в отчёте.

Достаточно подробно, чтобы разработчик устранил её сам. Достаточно ясно, чтобы руководитель понял суть с первого взгляда.

NRX-2026-0141стр. 14 / 38
КритическаяCVSS 4.0 · 9.1

Отсутствие авторизации на уровне объектов в API заказов

Затронутый актив
api.ornek-sirket.com.tr
Категория
OWASP API1:2023 · CWE-639
Обнаружено
12 сентября 2026 г.
Уведомление
В тот же день, по телефону

Влияние

Авторизованный клиент может просматривать счета других клиентов. Поскольку в счетах указаны имена и адреса, ситуация может потребовать уведомления в рамках KVKK (турецкий закон о защите персональных данных).

Рекомендация по устранению

При запросе счёта проверяйте, что запись принадлежит пользователю текущей сессии. Вынесите проверку прав в единый промежуточный слой и примените его ко всем эндпоинтам.

Повторная проверка · 3 октября 2026 г. Устранено

Как мы работаем

  1. 011–2 дня

    Рамки проекта

    Тестовые сборки, тестовые учётные записи и целевые платформы.

  2. 024–6 рабочих дней

    Статический и динамический анализ

    Изучаем пакет приложения и работающее приложение параллельно.

  3. 032–3 рабочих дня

    Отчёт и презентация

    Находки по платформам и рекомендации по устранению.

  4. 04В течение 30 дней

    Повторная проверка

    Устранённые находки повторно проверяем в новой сборке.

Частые вопросы

iOS и Android оцениваются отдельно?
Если обе платформы используют один бэкенд, мы тестируем их в общих рамках и по более низкой цене.
Вы тестируете версию из магазина приложений?
Для тестирования мы просим отдельную сборку. Версию из магазина используем только для сравнения.
Рекомендуете ли вы обнаружение root и jailbreak?
Зависит от вашей модели угроз. Для банковских и платёжных приложений — рекомендуем.

Часто заказывают вместе

Начнём с бесплатной оценки

Оставьте ваш домен. За 2 рабочих дня мы изучим внешний периметр и пришлём на одной странице приоритетные риски и рекомендуемые рамки.

  1. 01Оставьте адрес электронной почты и доменное имя.
  2. 02В течение двух рабочих дней мы изучим вашу внешнюю поверхность атаки.
  3. 03Вы получите сводку на одной странице и рекомендуемый первый шаг.

Ваши данные используются только для этой заявки. Уведомление об обработке данных

экспресс-оценка1 страница
14
Поддомены
6
Внешние сервисы
B
Оценка TLS
3 / 7
Заголовки безопасности

Три приоритетных риска

  1. 1Панель администрирования доступна из интернетаВысокий
  2. 2Всё ещё поддерживается устаревшая версия TLSСредний
  3. 3Не задана Content Security PolicyНизкий
Срок: 2 рабочих дняРекомендуемый первый шаг: тестирование веб-приложений и API