
Çözümlerimiz
Mobil Uygulama Güvenlik Testi
Mobil uygulama güvenliği yalnızca API'nin sağlamlığı değildir. Cihazda saklanan veriler, uygulamanın tersine mühendisliğe direnci, sertifika doğrulaması ve platform izinleri de en az API kadar kritiktir. Uygulamanızı statik ve dinamik analiz yöntemleriyle, kök erişimli gerçek cihazlar üzerinde uçtan uca inceliyoruz.
- Tipik süre: 2–3 hafta (platform başına)
- Denetime uygun rapor
- Ücretsiz doğrulama testi
Ne kazanırsınız?
Bu testin kurumunuza somut katkısı
Cihazda sızan veri ortaya çıkar
Şifrelenmemiş yerel veritabanları, log kayıtlarına düşen token'lar, yedeklere sızan kimlik bilgileri ve ekran görüntüsü önbelleği tek tek incelenir.
API katmanı istemciden bağımsız test edilir
Uygulamanın gönderdiği isteklerin dışına çıkarak yetkilendirme atlatma, nesne seviyesi yetki zafiyeti (IDOR) ve iş akışı manipülasyonu denenir.
Mağaza reddi riski azalır
App Store ve Google Play güvenlik/gizlilik gerekliliklerine aykırı yapılandırmalar yayına çıkmadan önce raporlanır.
Kapsam
Test kapsamına neler girer?
- Yerel veri saklama: Keychain/Keystore kullanımı, SQLite, SharedPreferences, önbellek
- Tersine mühendislik direnci: kod karartma, kök/jailbreak tespiti, hata ayıklayıcı algılama
- İletişim güvenliği: TLS yapılandırması, sertifika sabitleme (pinning) ve atlatma denemeleri
- Kimlik doğrulama ve oturum yönetimi: token ömrü, yenileme akışı, biyometrik doğrulama
- API/sunucu tarafı: yetkilendirme, IDOR, iş mantığı zafiyetleri, hız sınırlama
- Platform katmanı: aşırı izinler, dışa açık bileşenler (exported activity), derin bağlantı (deep link) suistimali
- Üçüncü parti SDK envanteri ve bilinen zafiyetli kütüphaneler
Nasıl çalışıyoruz?
Adım adım metodoloji
Her adımda ne yapıldığını, hangi çıktının üretildiğini ve sizden ne beklendiğini baştan biliyorsunuz.
1. Keşif ve tehdit modelleme
Uygulamanın veri akışları, güven sınırları ve kritik iş fonksiyonları haritalanır. Test eforu en yüksek riskli akışlara yoğunlaştırılır.
2. Statik analiz
Uygulama paketi (APK/IPA) açılır; gömülü sırlar, sertifikalar, yapılandırma dosyaları ve derlenmiş kod incelenir.
3. Dinamik analiz
Uygulama kök erişimli cihazda çalışır durumda izlenir. Çalışma zamanı enstrümantasyonu ile kontroller atlatılmaya çalışılır, bellek ve dosya sistemi gözlemlenir.
4. Trafik araya girme (MITM)
Araya giren vekil sunucu ile tüm istekler kaydedilir ve manipüle edilir. Sertifika sabitleme atlatma denemeleri yapılır.
5. Sunucu tarafı istismar denemeleri
Tespit edilen uç noktalar üzerinde yetki yükseltme, veri sızdırma ve iş akışı atlatma senaryoları denenir.
6. Raporlama ve yeniden test
Her bulgu tekrarlanabilir adımlar, ekran görüntüsü ve düzeltme önerisiyle raporlanır. Düzeltmeler sonrası doğrulama testi yapılır.
SSS
Mobil Uygulama Testi hakkında sık sorulanlar
Kaynak koda erişim vermemiz gerekiyor mu?
Zorunlu değil. Kara kutu (black-box) testi mağazadaki paketle yapılabilir. Ancak kaynak kod paylaşıldığında gri kutu yaklaşımıyla kapsam belirgin şekilde derinleşir ve aynı süre içinde daha fazla bulgu çıkarılır.React Native / Flutter uygulamalar test ediliyor mu?
Evet. Native (Swift, Kotlin, Java, Objective-C) yanında React Native, Flutter ve hibrit (Cordova/Ionic) uygulamalar için de araç zinciri ve metodolojimiz mevcut.Test üretim verisiyle mi yapılıyor?
Hayır. Test ortamı ve kurgusal test hesapları kullanılır. Üretim verisine erişim gerektiren durumlarda önce veri maskeleme ve gizlilik sözleşmesi süreci işletilir.
Teklif Al
Mobil Uygulama Testi için kapsam ve fiyat teklifi
Formu doldurun; kapsamı netleştirip 1 iş günü içinde net bir teklifle dönüyoruz. Dilerseniz önce 30 dakikalık ücretsiz bir teknik görüşme yapalım.
Form doldurmak istemiyorsanız doğrudan [email protected] adresine yazabilirsiniz. Konu satırı hazır gelir.
Diğer çözümler
Komşu katmanları da test ettirmek ister misiniz?
Bir katmanda bulunan zafiyetin diğerine nasıl sıçradığını görmek, tek tek raporlardan daha değerlidir.
DDoS Dayanıklılık Testi
Altyapınızın gerçek bir hacimsel saldırı altında nerede kırıldığını, saldırgandan önce siz öğrenin.
DetaylarActive Directory Güvenlik Testi
Tek bir kullanıcı hesabından Domain Admin yetkisine uzanan saldırı yollarını haritalıyor ve kapatıyoruz.
DetaylarWeb Uygulama Sızma Testi
Otomatik tarayıcıların göremediği iş mantığı zafiyetlerini manuel istismar ile ortaya çıkarıyoruz.
Detaylar