Uygulamanız güvenilmeyen cihazlarda çalışıyor. Açıkları biz buluyoruz.

Otomatik tarayıcıların ötesine geçen, uzman ekiple yürütülen mobil güvenlik testleri sunuyoruz. Gerçek saldırgan tekniklerini simüle ederek kritik zafiyetleri ortaya çıkarıyoruz.

OWASP MASVS
%100 Manuel Test
NDA Korumalı

Dünyanın en çok hedef alınan sektörlerini koruyoruz.

Bankacılık
Sağlık
Fintech
Oyun
E-ticaret
Kripto
Teknoloji
Sigorta
Ulaşım
Eğitim
Gıda
Otomotiv

Saldırganlar sizden daha hızlı hareket ediyor

Tepki vermenizi beklemiyorlar.

Hidden Attack Surface

Mobil uygulamalar API'leri açığa çıkarır, hassas veriyi cihazda tutar ve kontrol etmediğiniz cihazlarda çalışır.

Speed of Exploitation

Uygulama mağazasına çıkıştan sömürüye kadar geçen süre saatlerle ölçülebilir. Saldırganlar uygulamaları her zamankinden hızlı reverse engineer ediyor.

Evolving Techniques

Frida, Objection ve RASP bypass teknikleri sürekli gelişiyor; saldırganlar tarayıcıların yakalayamadığı yeni araçlar üretiyor.

Compliance Gaps

OWASP MASVS, PCI-DSS ve HIPAA odaklı checkbox değerlendirmeleri, gerçek saldırganların bulduğu zafiyetleri kaçırabilir.

Doğru zaman mı?

Ne zamanmobil pentest gerekir?

Aşağıdaki durumlardan biri sizde varsa mobil uygulama güvenliğinizi değerlendirmenin zamanı gelmiştir.

Yeni bir uygulama yayına alıyorsanız

Canlıya çıkmadan önce güvenlik doğrulaması

Hassas veri işliyorsanız

Sağlık, fintech veya PII işleyen uygulamalar

Uyumluluk gereksinimleriniz varsa

PCI-DSS, HIPAA, SOC2 veya regülasyon denetimleri

Yakın zamanda güvenlik olayı yaşandıysa

İhlal sonrası değerlendirme ve hardening

Büyük bir sürüm güncellemesi yaptıysanız

Önemli kod tabanı değişiklikleri veya yeni özellikler

Üçüncü taraf entegrasyon eklendiğinde

Yeni SDK'lar, API'ler veya harici bağımlılıklar

Tehdit ortamı

Uygulamanız kontrolünüz dışındaki cihazlarda çalışır

Web uygulamalarından farklı olarak mobil uygulamalar, saldırganların tam kontrol ettiği cihazlara indirilip çalıştırılır. Bu yüzden saldırganlar uygulamanızı reverse engineer eder, manipüle eder ve istismar eder.

Reverse Engineering

Kaynak kodu, API anahtarlarını ve iş mantığını çıkarmak için APK/IPA dosyalarının decompile edilmesi

jadx, Hopper, Ghidra, APKTool

Runtime Manipulation

Güvenlik kontrollerini atlamak, davranışı değiştirmek ve veri çıkarmak için çalışan uygulamaya hook atılması

Frida, Objection, Xposed

Traffic Interception

Tüm ağ trafiğinin yakalanması ve değiştirilmesi, certificate pinning korumasının atlanması

Burp Suite, mitmproxy, Charles

Sürecimiz

Structured securityassessment

Mobil uygulamalarınızdaki zafiyetleri ortaya çıkarmak için sistematik bir yaklaşım izliyoruz.

2-3 gün

Kapsam ve Planlama

Test sınırlarını tanımlar, kritik varlıkları belirler ve güvenli iletişim kanallarını kurarız. Metodoloji, zaman planı ve teslimleri içeren detaylı bir teklif sunarız.

  • Kapsam ve hedeflerin belirlenmesi
  • Kritik varlıkların tespiti
  • Güvenli iletişim kanallarının kurulması
  • Detaylı test planı

Çıktı

Test Planı Dokümanı

1-2 hafta

Test ve Analiz

Güvenlik araştırmacılarımız, sektör standardı araçlar ve manuel tekniklerle kapsamlı static ve dynamic analiz yapar. Gerçek dünya saldırı senaryolarını simüle ederek zafiyetleri ortaya çıkarırız.

  • Static code analysis
  • Dynamic runtime testing
  • API güvenlik değerlendirmesi
  • İş mantığı incelemesi

Çıktı

Zafiyet Bulguları

3-5 gün

Raporlama ve İyileştirme

Risk dereceleri, proof-of-concept exploit'ler ve önceliklendirilmiş iyileştirme önerileriyle detaylı bulgular sunarız. Debrief görüşmesi ve retest doğrulaması da sağlarız.

  • Yönetici özeti
  • Teknik bulgular
  • İyileştirme rehberliği
  • Retest doğrulaması

Çıktı

Final Raporu + Debrief

Yaklaşımımız

Üç katmanlı testmetodolojisi

Sadece araçların bulamayacağı zafiyetleri ortaya çıkarmak için otomatik taramayı uzman manuel testlerle birleştiriyoruz.

SAST

Static Analysis

Uygulama çalıştırılmadan kaynak kod ve binary incelemesi

  • Decompilation ve code review
  • Hardcoded secret tespiti
  • Güvensiz API kullanımı
  • Kriptografik zayıflıklar
DAST

Dynamic Analysis

Uygulama çalışırken yapılan runtime testler

  • Traffic interception (MITM)
  • Runtime manipulation
  • Bellek analizi
  • API fuzzing
PENTEST

Manual Testing

Gerçek saldırganları simüle eden uzman odaklı test

  • İş mantığı zafiyetleri
  • Authentication bypass
  • Zincirlenmiş exploit'ler
  • Platforma özel saldırılar

Uçtan uca kapsama için üç yaklaşımı birlikte kullanıyoruz: kapsamlı görünürlük

Saldırı Yüzeyleri

Her zafiyet,her vektör

360° Güvenlik Kapsamı

Tüm saldırı vektörleri ve güvenlik alanlarında kapsamlı test yaparız. Hiçbir noktayı gözden kaçırmayız.

Authentication ve Authorization

Session yönetimi, biyometrik bypass ve OAuth zafiyetleri

Veri Saklama Güvenliği

Local storage, keychain/keystore ve veritabanı şifreleme

Ağ İletişimi

TLS/SSL konfigürasyonu ve certificate pinning

Kriptografi Analizi

Şifreleme implementasyonu ve anahtar yönetimi

Binary ve Platform Güvenliği

Anti-debugging, anti-tampering, iOS/Android özel kontroller

İş Mantığı Testleri

Ödeme akışları ve in-app purchase bypass senaryoları

SSS

Sık SorulanSorular

Penetrasyon testi hizmetimiz hakkında bilmeniz gerekenler

App'inizi korumaya hazır mısınız?

Uzman ekibimizden kapsamlı bir güvenlik değerlendirmesi alın.

Ücretsiz ön değerlendirme
2-4 hafta içinde sonuç
Enterprise SLA seçeneği