Reverse Engineering
Was die App dekompiliert verrät: API-Keys, versteckte Endpunkte, Debug-Funktionen, hartcodierte Secrets.
Mobile-App-Pentest
Jeder kann deine App herunterladen, sie auseinandernehmen und zusehen, wie sie mit deinen Servern spricht. Genau das machen wir für iOS und Android und sagen dir, was ein Angreifer daraus lernt.
Kurz gesagt
Ein Mobile-App-Penetrationstest untersucht eine iOS- oder Android-App und das Backend, mit dem sie spricht. Die Tester zerlegen die App per Reverse Engineering, prüfen, was sie auf dem Gerät speichert, schneiden ihren Netzwerkverkehr mit und greifen die APIs dahinter an, nach dem OWASP Mobile Application Security Verification Standard (MASVS). Zyberum testet App und API zusammen, weil die meisten ernsten Findings im Backend liegen.
Was wir testen
Was die App dekompiliert verrät: API-Keys, versteckte Endpunkte, Debug-Funktionen, hartcodierte Secrets.
Was gespeichert wird, wo, und wie gut es geschützt ist, wenn das Handy verloren geht oder gerootet ist.
Transportverschlüsselung, Certificate Pinning und was sich unterwegs verändern lässt.
Zugriffskontrolle und Business-Logik der API: die Stelle, an der die Daten anderer Nutzer abfließen.
Login, Biometrie, Tokens und wie Sessions überleben.
Bei Companion-Apps: Bluetooth-Pairing und Befehle an dein IoT-Gerät.
Case Studies
Voller Root-Zugriff auf dem Gerät und Zugriff auf die Live-WebRTC-Kamera fremder Nutzer über die Cloud-API.
Wir haben einen Saugroboter mit Kamera getestet: Root-Zugriff auf dem Gerät und Lücken in der Cloud-API, die die Live-Kamera fremder Nutzer öffneten. Was schieflief.
Case Study lesenÜber MQTT konnten wir die Geräte anderer Kunden sehen und aktivieren und orten, wo sie installiert sind.
Wir haben ein smartes Bewässerungssystem getestet: Durch ein fehlerhaftes MQTT-Setup konnten wir Geräte anderer Kunden sehen, schalten und ihren Standort ermitteln.
Case Study lesenFAQ
Beides. Die App ist die Landkarte, im Backend liegen die Daten. Wer nur die App testet, verpasst die Findings mit der größten Auswirkung.
Nein, ein Test-Build reicht. Mit Quellcode kommen wir in derselben Zeit tiefer.
Wenn iOS und Android dasselbe Backend nutzen, gelten die API-Findings für beide. Plattformspezifische Themen wie der lokale Speicher brauchen einen Test pro Plattform.
Jetzt starten
Sag uns, welche Plattformen, was die App macht und welches Backend sie nutzt. Nach dem Gespräch bekommst du ein Festpreisangebot.

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum
Wir antworten innerhalb eines Werktags.
Deine Privatsphäre
Wir nutzen Cookies und ähnliche Technologien, um unsere Website und den Erfolg unserer Anzeigen zu messen. Du entscheidest, welche wir einsetzen dürfen. Deine Auswahl kannst du jederzeit über „Cookie-Einstellungen“ im Footer ändern. Datenschutzerklärung