弱いトークンの処理 · 安全でないローカル ストレージ · 信頼の前提が崩れている · 証明書の固定ギャップ
何を解決するのか?
デバイス、API、および ID の信頼境界が個別の問題として扱われる場合、モバイル アプリは失敗します。
アプリケーション、そのバックエンドの想定、および攻撃者が実際に使用するパス (傍受されたトラフィック、弱い認証フロー、安全でないストレージ、壊れた信頼チェック、安全でないビジネス ロジックなど) をレビューします。 モバイル監査は、アプリがお金、ID、メッセージング、内部システム、または規制されたデータへのユーザーの主要なインターフェイスになる場合に重要になります。
iOS
Android
API セキュリティ
ローカルストレージ
クライアント側のレビュー · アイデンティティとAPI境界 · ランタイム保護 · 典型的な結果
方法と適用範囲
クライアント側のレビュー covers アプリケーション ロジック、機密フロー、ストレージ、シークレット、およびローカル信頼の前提 · アプリのパッケージ、依存関係、構成、コード パターンの静的レビュー · ディープリンク、インテント、アプリ間通信、クリップボードまたはキャッシュ露出のレビュー · インターセプト、ルート化、または計測された条件下での実行時の動作チェック.
クライアント側のレビュー アプリケーション ロジック、機密フロー、ストレージ、シークレット、およびローカル信頼の前提
アイデンティティとAPI境界 ログイン、回復、登録、MFA、トークン更新、セッション フロー分析
ランタイム保護 証明書の固定動作とダウングレード パス
典型的な結果 リリース準備の明確性