İçeriğe geç
normSight — Siber Güvenlik

Çözümler

Mobil Uygulama Sızma Testi

Mobil uygulama sızma testi, iOS ve Android uygulamalarının cihazda sakladığı veri, sunucuyla iletişimi ve arka uç API'lerindeki güvenlik açıklarının tespit edilmesidir.

Gelişen teknoloji, internetin mobil sistemlerde yani akıllı telefonlar veya tabletlerde kullanılmasını sağlamıştır. Bu nedenle firmalar ve kurumlar sahip oldukları web sistemlerini mobil cihazlarda kullanılabilecek şekilde uygun bir hale getirmek zorunda kalmıştır. Bu durumda da normal bir web uygulamasında sağlandığı gibi mobil uygulamalarda da mobil uygulama sızma testi gerçekleştirilmelidir.

Bugün mobil uygulamalar müşteriler ile hızlı bir şekilde iletişim kurmanıza ve daha kolay çalışmanıza yardımcı olmaktadır. Ancak kritik bir öneme sahip olan bu uygulamalarda birçok farklı saldırılar gerçekleştirilerek hem kurumsal anlamda hem de müşteriler anlamında tehlikeli durumlar ortaya çıkarılması da mümkündür.

Herhangi bir marka veya firmanın kullandığı mobil uygulama verilerin depolandığı, etkileşim sağlanan, iletişim kurulan ve müşterilerin bilgilerini içeren bir yapıya sahiptir. Bu nedenle mobil uygulama sızma testi çok kritik bir öneme sahiptir ve güvenilir bir şekilde mutlaka uygulanmalıdır. Bir mobil uygulama saldırısı sırasında kötü niyetli kişiler belgeleri görüntüleyebilir, şirket bilgilerine ulaşabilir, hizmetleri durdurabilir, istenmeyen kullanıcı bilgilerine ulaşabilir ve web sayfası engelleme gibi sorunlar ortaya çıkarabilirler.

Karşılaşabileceğiniz tüm risklere karşı mobil uygulama sızma testi sayesinde öncelikle bir keşif yöntemi kullanılır ve sonrasında elde edilen bilgilerle sistemin giriş noktaları ve zayıf yönleri değerlendirilir. Ardından belirlenen zayıf noktalardan sisteme giriş yapılarak, simülasyon çerçevesinde bir saldırı gerçekleştirilir ve rapor elde edilir. Bu sayede mobil uygulamanın karşılaşabileceği tüm tehditler ortaya çıkarılarak çözüm yöntemleri aranır.

Sıkça Sorulan Sorular

Mobil uygulama testi web testinden ne farkla ayrılıyor?

Mobil uygulamada saldırganın cihaza fiziksel erişimi olabilir. Bu nedenle uygulamanın cihazda sakladığı veriler, kod içine gömülmüş anahtarlar, sertifika sabitleme ve tersine mühendisliğe karşı dayanıklılık ek olarak test edilir.

Arka uçtaki API'ler de kapsama dahil mi?

Evet ve dahil edilmesi kritiktir. Mobil uygulamalarda ciddi bulguların önemli bölümü uygulamanın kendisinde değil, yetersiz yetkilendirme yapan arka uç API'lerinde ortaya çıkar.

Uygulamanın yayınlanmış sürümü mü test edilir?

Yayınlanmış sürüm veya yayın öncesi derleme test edilebilir. Yayın öncesi test tercih edilir; bulunan açıklar mağazaya çıkmadan giderilir.

Sisteminizin gerçek risklerini görün.

Kapsamınıza uygun bir sızma testi veya eğitim planı için ekibimizle görüşün.