Os aplicativos Mobile se tornaram parte fundamental das operações de empresas de diversos segmentos, sendo utilizados para serviços bancários, comércio eletrônico, saúde, logística, comunicação, autenticação, gestão corporativa e inúmeras outras atividades.
À medida que cresce a utilização de dispositivos móveis, também aumenta o interesse de criminosos em explorar vulnerabilidades presentes nesses aplicativos para obter acesso indevido a informações sensíveis, contas de usuários e recursos da organização.
Além da própria aplicação, um aplicativo Mobile normalmente interage com APIs, serviços em nuvem, bancos de dados, mecanismos de autenticação e diversos outros componentes, tornando sua superfície de ataque significativamente mais ampla.
O Pentest Mobile tem como objetivo identificar vulnerabilidades antes que possam ser exploradas, permitindo que as correções sejam realizadas durante o ciclo de desenvolvimento ou antes da disponibilização do aplicativo aos usuários.
Conforme o escopo contratado, a avaliação pode incluir:
Os testes são realizados utilizando metodologias reconhecidas internacionalmente, como o OWASP Mobile Application Security Testing Guide (MASTG) e o OWASP Mobile Top 10, adaptadas conforme as características do aplicativo e o escopo contratado.
Grande parte da avaliação é realizada manualmente por especialistas, utilizando ferramentas automatizadas apenas como apoio nas etapas de reconhecimento, análise estática e análise dinâmica da aplicação.
Durante os testes podem ser realizadas análises do aplicativo instalado no dispositivo, do tráfego de rede, das comunicações com APIs, do armazenamento local, dos mecanismos de autenticação e das proteções implementadas contra engenharia reversa e instrumentação.
Todos os testes são executados de forma controlada, dentro do escopo autorizado pela empresa, buscando minimizar impactos ao funcionamento normal do aplicativo e dos serviços relacionados.
Ao término da avaliação, entregamos um relatório técnico e um relatório executivo contendo todas as informações necessárias para apoiar a correção das vulnerabilidades identificadas.
O relatório inclui:
Além do relatório técnico, também fornecemos uma Carta de Atestado de Pentest, documento que comprova a realização dos testes e pode ser utilizado como evidência em auditorias, processos de conformidade, homologação de fornecedores e junto a clientes e parceiros comerciais.