Ich prüfe die Android-App-Sicherheit, OWASP MASVS Pentest, APK-Sicherheitslückenbericht
Über diesen Service
Automatische Übersetzung
Leckt deine Android-App API-Schlüssel, speichert Daten unsicher oder gibt Komponenten frei, auf die Angreifer zugreifen können? Ich finde es heraus, bevor sie es tun.
Ich prüfe Android-Apps anhand der OWASP MASVS- und MASTG-Standards und liefere einen Bericht, auf den deine Entwickler sofort reagieren können.
Was ich überprüfe:
- Hardcodierte Geheimnisse: Schlüssel, Tokens, Anmeldedaten und Endpunkte im APK
- Unsichere Speicherung: SharedPreferences, SQLite, Logs, Cache, externer Speicher
- Exportierte Aktivitäten, Dienste, Empfänger und Content-Provider
- Netzwerksicherheit: TLS-Validierung, Zertifikat-Pinning, Klartextverkehr
- Schwächen bei Authentifizierung, Sitzungs- und Token-Handling
- Manipulationsresistenz: Obfuskation, Root- und Debug-Erkennung
- Fehlerhafte Manifest- und Berechtigungskonfiguration
Was du bekommst:
- Schweregradbewertete Befunde mit CVSS-Punkten und klaren Reproduktionsschritten
- Beweise und Screenshots für jedes bestätigte Problem
- Code-basierte Behebung, keine generische Checkliste
- Eine Zusammenfassung für nicht-technische Stakeholder
- Eine kostenlose Nachprüfung, nachdem du die Fixes auf Premium veröffentlicht hast
Ich teste nur Apps, die du besitzt oder für die du die Erlaubnis hast. Schreib mir zuerst für eine kostenlose Scope-Definition.
Lerne Sharif Rafid kennen
Full Stack Web And Mobile Apps Developer
- AusBangladesch
- Mitglied seitFeb. 2017
- ⌀ Antwortzeit1 Stunde
- Letzte Lieferung3 Monate
Sprachen
Bengalisch, Englisch
Automatische Übersetzung
Mein Portfolio
Meine weiteren Dienstleistungen im Bereich Mobile App-Entwicklung
FAQ
Automatische Übersetzung
Brauche ich meinen Quellcode oder nur die APK?
Die APK oder AAB allein reicht für eine vollständige Black-Box-Überprüfung, so wie es ein echter Angreifer sehen würde. Wenn du den Quellcode teilst, füge ich eine Code-Überprüfung hinzu und finde tiefere Logik- und Crypto-Probleme. Ich bestätige den Umfang mit dir, bevor ich entweder starte.
Gegen welchen Sicherheitsstandard testest du?
OWASP MASVS 2.0 für die Anforderungen und die OWASP MASTG für die Testverfahren. Jeder Fund entspricht einer spezifischen MASVS-Kontrolle, sodass du den Bericht direkt an einen Kunden, einen Auditor oder einen App-Store-Reviewer weitergeben kannst, ohne ihn neu schreiben zu müssen.
Wirst du eine App testen, die ich nicht besitze?
Nein. Ich brauche einen Nachweis, dass du die App besitzt oder berechtigt bist, sie zu testen, zum Beispiel einen Vertrag, eine schriftliche Eigentümergenehmigung oder einen Bug-Bounty-Umfang. Ich bestätige dies, bevor die Tests beginnen, damit die Zusammenarbeit legal bleibt und der Bericht nutzbar ist.
Reparierst du die Probleme oder berichtest du nur?
Basic und Standard sind nur Bewertung und Bericht. Premium umfasst Hardening-Code-Patches plus einen kostenlosen Nachtest, sobald du die Fixes deployst. Bei jedem Paket stehe ich dir zur Verfügung, um deine Entwickler bei der Behebung zu unterstützen.
Bleiben meine App und der Bericht vertraulich?
Ja. Dein Binary, deine Zugangsdaten, Erkenntnisse und Bericht bleiben privat und werden niemals wiederverwendet, veröffentlicht oder geteilt. Ich lösche Test-Builds und erfasste Daten nach Lieferung auf Wunsch und arbeite gerne unter deiner NDA.

