Auditerò la sicurezza dell'app Android, pentest OWASP MASVS, report di vulnerabilità APK
Informazioni su questo servizio
Traduzione automatica.
La tua app Android sta rivelando chiavi API, memorizza dati in modo insicuro o espone componenti accessibili agli attaccanti? Scopro tutto prima che succeda a te.
Effettuo audit delle app Android secondo gli standard OWASP MASVS e MASTG e consegno un report su cui i tuoi sviluppatori possono agire subito.
Ciò che verifico:
- Segreti hardcoded: chiavi, token, credenziali e endpoint all’interno dell’APK
- Memorizzazione insicura: SharedPreferences, SQLite, log, cache, storage esterno
- Attività, servizi, receiver e content provider esportati
- Sicurezza di rete: validazione TLS, pinning dei certificati, traffico in chiaro
- Vulnerabilità nell’autenticazione, gestione delle sessioni e dei token
- Resistenza alla manomissione: offuscamento, rilevamento di root e debug
- Configurazione errata di manifest e permessi
Ciò che ottieni:
- Risultati classificati per gravità con punteggi CVSS e passaggi chiari per riprodurre i problemi
- Prove e screenshot di ogni problema confermato
- Remediation a livello di codice, non consigli generici
- Riassunto esecutivo per stakeholder non tecnici
- Un retest gratuito dopo aver inviato le correzioni su Premium
Verifico solo app di cui sei proprietario o autorizzato a testare. Contattami prima per una valutazione gratuita.
Scopri di più su Sharif Rafid
Full Stack Web And Mobile Apps Developer
- DaBangladesh
- Membro dafeb 2017
- Tempo di risposta medio1 ora
- Ultima consegna3 mesi
Lingue
Bengali, Inglese
Traduzione automatica.
Il mio portfolio
Altri servizi della categoria Sviluppo di app per dispositivi mobili offerti da me
FAQ
Traduzione automatica.
Hai bisogno del mio codice sorgente o solo dell'APK?
L'APK o l'AAB da solo sono sufficienti per un audit completo black-box, che è esattamente come vede la tua app un vero attaccante. Se puoi condividere anche il sorgente, aggiungo una revisione del codice e individuo problemi più profondi di logica e crypto. Confermo il scope con te prima di iniziare in ogni caso.
A quale standard di sicurezza fai riferimento durante i test?
OWASP MASVS 2.0 per i requisiti e l'OWASP MASTG per le procedure di test. Ogni scoperta corrisponde a un controllo specifico del MASVS, così puoi consegnare il rapporto direttamente a un cliente, un auditor o un revisore di app store senza riscriverlo.
Testerai un'app che non possiedo?
No. Ho bisogno di una prova che tu possieda l'app o sia autorizzato a testarla, come un contratto, un'approvazione scritta del proprietario o un scope di bug bounty. Confermo tutto prima di iniziare i test, così l'incarico rimane legale e il rapporto utilizzabile.
Correggi i problemi o solo li segnali?
Basic e Standard sono solo valutazione e rapporto. Premium include patch di rafforzamento del codice più un retest gratuito una volta che hai implementato le correzioni. Per qualsiasi pacchetto resto disponibile a rispondere alle domande dei tuoi sviluppatori mentre risolvono i problemi.
La mia app e il rapporto sono confidenziali?
Sì. Il tuo binario, le credenziali, le scoperte e il rapporto rimangono privati e non vengono mai riutilizzati, pubblicati o condivisi. Elimino le build di test e i dati catturati dopo la consegna su richiesta, e sono felice di lavorare sotto il tuo NDA.

