Home / Serviços

Pentest Mobile

Diagrama técnico de um aplicativo móvel, mostrando o armazenamento de chaves no dispositivo e a comunicação com o backend através da fronteira de confiança

Pentest Mobile

Os aplicativos Mobile se tornaram parte fundamental das operações de empresas de diversos segmentos, sendo utilizados para serviços bancários, comércio eletrônico, saúde, logística, comunicação, autenticação, gestão corporativa e inúmeras outras atividades.

À medida que cresce a utilização de dispositivos móveis, também aumenta o interesse de criminosos em explorar vulnerabilidades presentes nesses aplicativos para obter acesso indevido a informações sensíveis, contas de usuários e recursos da organização.

Além da própria aplicação, um aplicativo Mobile normalmente interage com APIs, serviços em nuvem, bancos de dados, mecanismos de autenticação e diversos outros componentes, tornando sua superfície de ataque significativamente mais ampla.

O Pentest Mobile tem como objetivo identificar vulnerabilidades antes que possam ser exploradas, permitindo que as correções sejam realizadas durante o ciclo de desenvolvimento ou antes da disponibilização do aplicativo aos usuários.

O que é avaliado no Pentest Mobile

Conforme o escopo contratado, a avaliação pode incluir:

  • Armazenamento inseguro de informações no dispositivo;
  • Gerenciamento de autenticação e sessões;
  • Controle de acesso e autorização;
  • Validação de certificados digitais e proteção contra ataques Man-in-the-Middle (MitM);
  • Comunicação entre o aplicativo e APIs;
  • Criptografia de dados armazenados e transmitidos;
  • Configurações de segurança da aplicação;
  • Engenharia reversa e proteção do código;
  • Mecanismos de detecção de Root e Jailbreak;
  • Proteção contra instrumentação dinâmica (Frida, Objection e similares);
  • Exposição de informações sensíveis em logs;
  • Armazenamento de credenciais, tokens e chaves;
  • Exportação indevida de componentes Android;
  • Configurações inseguras do AndroidManifest.xml e Info.plist;
  • Vulnerabilidades de lógica de negócio;
  • Outras vulnerabilidades previstas pelo OWASP Mobile Application Security Testing Guide (MASTG) e OWASP Mobile Top 10.

Metodologia

Os testes são realizados utilizando metodologias reconhecidas internacionalmente, como o OWASP Mobile Application Security Testing Guide (MASTG) e o OWASP Mobile Top 10, adaptadas conforme as características do aplicativo e o escopo contratado.

Grande parte da avaliação é realizada manualmente por especialistas, utilizando ferramentas automatizadas apenas como apoio nas etapas de reconhecimento, análise estática e análise dinâmica da aplicação.

Durante os testes podem ser realizadas análises do aplicativo instalado no dispositivo, do tráfego de rede, das comunicações com APIs, do armazenamento local, dos mecanismos de autenticação e das proteções implementadas contra engenharia reversa e instrumentação.

Todos os testes são executados de forma controlada, dentro do escopo autorizado pela empresa, buscando minimizar impactos ao funcionamento normal do aplicativo e dos serviços relacionados.

Relatório Profissional com Resultados

Ao término da avaliação, entregamos um relatório técnico e um relatório executivo contendo todas as informações necessárias para apoiar a correção das vulnerabilidades identificadas.

O relatório inclui:

  • Todas as vulnerabilidades identificadas;
  • Classificação de criticidade (Crítico, Alto, Médio, Baixo ou Informativo);
  • Evidências técnicas da exploração de cada vulnerabilidade encontrada;
  • Descrição dos impactos para o negócio;
  • Recomendações claras para correção;
  • Referências às melhores práticas de segurança.

Além do relatório técnico, também fornecemos uma Carta de Atestado de Pentest, documento que comprova a realização dos testes e pode ser utilizado como evidência em auditorias, processos de conformidade, homologação de fornecedores e junto a clientes e parceiros comerciais.