Offensive Security

    Mobile-App-Penetrationstests

    Gehen Sie davon aus, dass der Angreifer das Gerät kontrolliert.

    Penetrationstests für iOS und Android: App-Binary, lokale Datenspeicherung, Transportsicherheit und Backend-APIs.

    Testablauf

    Statisch: Analyse von Binary, Code und Konfiguration der ausgelieferten App.

    Mobile-App-Penetrationstests sind eine umfassende Sicherheitsprüfung für iOS-, Android- oder plattformübergreifende Apps. Sie identifizieren Schwächen, über die Angreifer sensible Daten lesen, Benutzerkonten kompromittieren oder App-Funktionen stören könnten. Anschließend prüfen wir reale Angriffspfade auf gerooteten und gejailbreakten Geräten nach OWASP MASVS und MASTG — von lokaler Speicherung und Transport bis Runtime-Kontrollen und Backend-Verhalten.

    • Tests nach OWASP MASVS / MASTG auf physischen gerooteten und gejailbreakten Geräten.
    • iOS und Android können gemeinsam oder getrennt beauftragt werden.
    • Befunde trennen geräteseitiges von serverseitigem Risiko — die Behebung landet im richtigen Backlog.

    Wie diese Leistung verbunden ist

    Mobile Tests sind eine spezialisierte Form von Penetrationstests rund um ein angreiferkontrolliertes Gerät.

    Bedient das Backend weitere Clients, ergänzt ein eigener API-Penetrationstest die über die App genutzten Endpunkte.

    Für verbundene Kundenportale und Verwaltungsoberflächen nutzen Sie Webanwendungs-Sicherheitstests.

    Für wen dieser Test sinnvoll ist

    • iOS- oder Android-Apps für klar definierte Nutzergruppen.
    • Plattformübergreifende Apps für ein vielfältiges Publikum.
    • Apps mit API-Integration für den Datenaustausch mit Backends.
    • Datenintensive Apps mit erhöhten Sicherheitsanforderungen.

    Was Sie erhalten

    1. 01Plattformspezifische Befunde für iOS und Android, getrennt von gemeinsamen Backend-Problemen.
    2. 02Reproduzierbare Nachweise zu lokaler Speicherung, Transport, Runtime-Kontrollen und API-Autorisierung.
    3. 03Priorisierte Behebungshinweise und Verifikation vereinbarter Korrekturen.

    Leistungspakete

    Nur iOS

    Für wen
    Mobile Anwendungen, die ausschließlich für iOS entwickelt wurden.
    Leistungsumfang
    Umfassende Tests von Authentifizierung, Datenspeicherung und Kommunikation.
    Ideal für
    Organisationen, die sich ausschließlich an Apple-Nutzer richten.

    2.100 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Nur Android

    Für wen
    Mobile Anwendungen, die ausschließlich für Android entwickelt wurden.
    Leistungsumfang
    Umfassende Tests von Authentifizierung, Datenspeicherung und Kommunikation.
    Ideal für
    Organisationen mit Fokus auf die Android-Nutzerbasis.

    2.100 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    iOS + Android

    Für wen
    Mobile Anwendungen, die auf beiden Plattformen verfügbar sind.
    Leistungsumfang
    Umfassende Tests für iOS und Android mit Fokus auf konsistente plattformübergreifende Sicherheit.
    Ideal für
    Unternehmen mit Apps für ein vielfältiges Publikum.

    4.200 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Expertise und Lieferstandards

    Zertifizierte Offensive-Security-Expertise

    Unsere Experten besitzen Zertifizierungen wie OSEE, OSCP, OSWE, OSEP, OSED, OSWP, eWPTx, eMAPT, eCPPT, CRTO und CEH.

    ISO 9001 & ISO 27001

    Evolvice arbeitet mit zertifizierten Qualitäts- und Informationssicherheitsmanagementsystemen nach ISO 9001:2015 und ISO 27001:2022.

    13+ Jahre IT-Erfahrung

    Mehr als dreizehn Jahre Technologie-Delivery prägen Scope, Kommunikation, Reporting und Behebungsunterstützung.

    Der Penetrationstest-Bericht war nicht nur detailliert, sondern direkt umsetzbar. Unsere Entwickler konnten sofort mit der Behebung beginnen.
    Sie halfen uns, kritische Schwachstellen zu erkennen, von denen wir nichts wussten. Ein wirklich professionelles und reaktionsschnelles Team.
    Vom ersten Scoping-Gespräch bis zum Abschlussbericht wurde alles präzise und professionell umgesetzt.

    Was das Engagement umfasst

    01

    iOS-Tests

    Tests auf gejailbreakten Geräten: Keychain-Nutzung, Data-Protection-Klassen, IPC und URL-Schemes.

    02

    Android-Tests

    Tests auf gerooteten Geräten: Shared Preferences, exportierte Komponenten, Intents und WebView-Konfiguration.

    03

    Unsichere Datenspeicherung

    Zugangsdaten, Tokens und personenbezogene Daten, die auf dem Gerät wiederherstellbar bleiben.

    04

    Transportsicherheit

    TLS-Konfiguration, Zertifikatsprüfung und Widerstandsfähigkeit des Pinnings.

    05

    Runtime-Manipulation

    Hooking mit Frida und Objection, Umgehung von Root-/Jailbreak-Erkennung, Tamper-Schutz.

    06

    Backend-API-Tests

    Serverseitige Autorisierung, die auch bei vollständig kompromittiertem Client halten muss.

    Fragen & Antworten

    Testen Sie iOS und Android getrennt?

    Beides ist möglich. Das gemeinsame Backend wird einmal getestet, die plattformspezifischen Client-Tests je Plattform.

    Was benötigen Sie von uns zum Start?

    Den App-Build (IPA/APK oder Store-Zugang), Testkonten für jede Rolle und vorhandene Backend-Dokumentation. Quellcode ist optional, erhöht aber die Testtiefe.

    Benötigt das Backend einen eigenen Test?

    Die von der App genutzten APIs sind enthalten. Ein umfassender API- oder Infrastrukturtest ist ein eigener Scope — siehe API-Penetrationstests.

    Reicht Certificate Pinning als Schutz?

    Nein. Pinning erhöht den Aufwand, lässt sich auf einem kontrollierten Gerät aber umgehen. Die serverseitige Autorisierung muss unabhängig vom Client halten.

    Lassen Sie uns zuerst Ihre aktuelle Sicherheitsposition ansehen.