Reverse engineering
Cosa rivela l’app una volta decompilata: chiavi API, endpoint nascosti, funzioni di debug, segreti hard-coded.
Pentest di app mobile
Chiunque può scaricare la vostra app, smontarla e osservare come comunica con i vostri server. Noi facciamo esattamente questo per iOS e Android, e vi diciamo cosa ne ricava un attaccante.
In breve
Un penetration test di app mobile esamina un’app iOS o Android e il backend con cui comunica. I tester eseguono il reverse engineering dell’app, controllano cosa salva sul dispositivo, intercettano il traffico di rete e attaccano le API che ha alle spalle, seguendo l’OWASP Mobile Application Security Verification Standard (MASVS). Zyberum testa insieme l’app e la sua API, perché la maggior parte delle vulnerabilità gravi si trova nel backend.
Cosa testiamo
Cosa rivela l’app una volta decompilata: chiavi API, endpoint nascosti, funzioni di debug, segreti hard-coded.
Cosa viene salvato, dove, e quanto è protetto se il telefono viene smarrito o sottoposto a root.
Sicurezza del trasporto, certificate pinning e cosa si può modificare lungo il percorso.
Controllo degli accessi e logica di business dell’API: il punto da cui trapelano i dati degli altri utenti.
Login, biometria, token e il modo in cui le sessioni restano valide.
Per le app companion: pairing Bluetooth e comandi verso il vostro dispositivo IoT.
Case study
Tramite MQTT abbiamo potuto vedere e attivare i dispositivi di altri clienti e geolocalizzare il punto in cui sono installati.
Abbiamo testato un sistema di irrigazione smart: una configurazione MQTT difettosa ci ha permesso di vedere, comandare e localizzare i dispositivi di altri clienti.
Leggi il case studyAccesso root completo al dispositivo e accesso alla telecamera WebRTC live di altri utenti tramite l’API cloud.
Abbiamo testato un robot aspirapolvere con telecamera: accesso root al dispositivo e falle nell’API cloud che aprivano la telecamera live di altri utenti.
Leggi il case studyFAQ
Entrambi. L’app è la mappa, il backend è il posto in cui stanno i dati. Testando solo l’app si perdono le vulnerabilità con l’impatto maggiore.
No, basta una build di test. Con il codice sorgente riusciamo ad andare più a fondo nello stesso tempo.
Se iOS e Android usano lo stesso backend, le vulnerabilità delle API valgono per entrambe. I problemi specifici della piattaforma, come lo storage locale, richiedono un test per ciascuna.
Per iniziare
Diteci quali piattaforme, cosa fa l’app e quale backend utilizza. Dopo la call ricevete un’offerta a prezzo fisso.

Parlerete conTom ZaubermannFondatore e CEO, Zyberum
Rispondiamo entro un giorno lavorativo.
La vostra privacy
Utilizziamo cookie e tecnologie simili per analizzare l’uso del nostro sito e misurare l’efficacia delle nostre campagne pubblicitarie. Siete voi a decidere quali possiamo utilizzare. Potete modificare la vostra scelta in qualsiasi momento tramite “Impostazioni cookie” a fondo pagina. Informativa sulla privacy