Більшість компаній, що займаються тестуванням мобільних додатків, обрали тестування безпеки своєю основною спеціалізацією через підвищений рівень кіберзлочинності сьогодні. Послуга тестування безпеки - це стратегія тестування, яка використовується для перевірки безпеки системи, а також для аналізу ризиків, пов’язаних із забезпеченням цілісного підходу до захисту додатків, хакерських атак, вірусів, несанкціонованого доступу до конфіденційних даних тощо.
Основна мета послуг тестування безпеки - гарантувати безпеку мережі та даних додатків.
Основні дії для перевірки безпеки мобільного додатку:
- переконатися, що дані користувачів додатку (логіни, паролі, номери кредитних карток) захищені від мережевих атак автоматизованих систем і не можуть бути виявлені шляхом підбору;
- перевірити, чи не надає додаток доступ до секретного контенту або функціоналу без відповідної автентифікації;
- переконатися, що система безпеки додатку вимагає надійного пароля і не дозволяє зловмиснику заволодіти паролями інших користувачів;
- щоб перевірити, чи достатній таймаут сеансу для програми;
- знайти динамічні залежності та вжити заходів для захисту цих вразливих місць від хакерів;
- для захисту програми від SQL-ін’єкцій;
- знаходити випадки некерованого коду та усувати його наслідки;
- щоб переконатися, що термін дії сертифіката не закінчився, незалежно від того, чи використовує додаток Certificate Pinnig чи ні;
- захистити додаток і мережу від DoS-атак;
- проаналізувати вимоги до зберігання та валідації даних;
- забезпечити управління сеансами для захисту інформації від несанкціонованих користувачів;
- перевірити всі криптографічні коди та виправити помилки, якщо це необхідно;
- переконатися, що бізнес-логіка додатку захищена і не піддається зовнішнім атакам;
- аналізувати взаємодію системних файлів, виявляти та виправляти вразливості;
- перевірити обробники протоколу (наприклад, чи не скидається цільова сторінка за замовчуванням за допомогою зловмисного iFrame);
- захистити додаток від шкідливих атак на клієнтів;
- вберегти систему від зловмисних вторгнень під час роботи програми;
- щоб запобігти можливим шкідливим наслідкам переведення файлів у готівку;
- запобігти незахищеному зберіганню даних у кеш-пам’яті клавіатури пристрою;
- щоб запобігти можливим шкідливим діям файлів cookie;
- забезпечити регулярний контроль безпеки даних;
- вивчати файли користувачів і запобігати їхньому можливому зловмисному впливу;
- застрахувати систему від випадків переповнення буферу або порушення цілісності інформації в пам’яті;
- провести аналіз різних потоків даних і захистити систему від потенційних зловмисних впливів.










0 коментарів