Alphyn, uygulamanızın içinde çalışan bir Runtime Application Self-Protection SDK'sıdır. Root'lu ve jailbreak'li cihazları, Frida ve hooking framework'lerini, debugger'ları, emülatörleri ve yeniden paketlenmiş sürümleri tespit eder; saldırı devam ederken cihazın üzerinde yanıt verir.
Android ve iOS sürümleriniz için aynı kontroller, aynı politika ve aynı panel.
Yeni altyapı gerekmez
Koruma uygulama sürecinin içinde çalışır. Ağ tarafına kurulacak bir şey ya da yeniden mimari yoktur.
Cihaz üzerinde yanıt
Tehdit doğrulandığı anda kaydedin, özelliği kısıtlayın ya da oturumu sonlandırın; çevrimdışıyken bile.
Uygulamanın içinde yaşayan çalışma zamanı koruması
Runtime Application Self-Protection, uygulamanın önünde değil, uygulama ikilisinin bir parçası olarak dağıtılan güvenliktir. Bir mobile RASP SDK'sı uygulamanın gördüğünü görür: içinde çalıştığı süreci, kurulduğu cihazı ve gerçekten yürütülen kodu. Root'lanmış bir telefonun, sürece enjekte edilmiş bir hooking kütüphanesinin ya da yamalanmış bir sürümün görülebildiği tek bakış açısı burasıdır.
Çevre güvenliği bu görüntüye hiçbir zaman sahip olmaz. Bir WAF, zaten ele geçirilmiş bir cihazdan çıkmış istekleri inceler; mağaza incelemesi ise saldırgan ikiliye dokunmadan çok önce, yalnızca bir kez yapılır. APK veya IPA dosyanız bir başkasının donanımına indiği anda çalışma zamanı artık ona aittir. Android RASP ve iOS RASP tam olarak bu çalışma zamanını görünür ve savunulabilir kılmak için vardır.
Hangi katman neyi görebiliyor
WAF veya API gateway
Kontrolünüzde olmayan bir cihazdan çıkmış istek
Mağaza incelemesi
Yayından önce bir kez alınmış tek bir anlık görüntü
Mobile RASP
Canlı süreç, cihazın durumu ve o an çalışan kodun kendisi
Hedeflediği çalışma zamanı saldırıları
Dinamik enstrümantasyon
Frida, Xposed ve LSPosed canlı sürece bağlanıp fonksiyon davranışını bellekte yeniden yazar. Ağ tarafında hiçbir iz görünmez.
Root ve jailbreak
Android'de Magisk, iOS'ta palera1n ve Dopamine; uygulamanızın sessizce güvendiği işletim sistemi sandbox garantilerini ortadan kaldırır.
Repackaging ve yeniden imzalama
Saldırgan APK ya da IPA dosyasını çözer, tek bir kontrolü yamalar, yeniden imzalar ve üçüncü taraf mağazalarda yeniden yayınlar.
Debugger bağlanması
Canlı bir debugger mantığınızın içinde adım adım ilerler, gizli bilgileri doğrudan bellekten okur ve dilediği dallanmayı değiştirir.
Emülatör ve cihaz çiftlikleri
Emülatörler, simülatörler ve bulut telefonlar tek bir operatörün binlerce sahte oturumu betikle yürütmesini sağlar.
Trafik dinleme
Pinning bypass araçları uygulamanız ile API'niz arasına bir proxy yerleştirir ve şifreli çağrıları yeniden açık metne çevirir.
Tek SDK ile Android RASP ve iOS RASP
İki platform farklı şekillerde kırılır, bu yüzden farklı kontroller alır. Değişmeyen şey yazdığınız politika, aldığınız telemetri ve bunu okuduğunuz konsoldur.
Android
Android mobile RASP
Android saldırgana açık bir araç zinciri sunar: root'lanabilir bir işletim sistemi, çözülebilir bir APK ve olgunlaşmış bir enstrümantasyon ekosistemi. Android RASP bu boşluğu sürecin içinden, uygulamanızın kurulduğu her cihazda kapatır.
Magisk, Zygisk, KernelSU ve su ikilileri; sıradan kontrollerden gizlenmek için yazılmış DenyList ve Shamiko türü modüller dahil.
02
Hooking framework tespiti
Sürecinize çalışma zamanında enjekte edilen Frida sunucu ve gadget'ları, Xposed, LSPosed, EdXposed ve Riru.
03
Repackaging ve bütünlük
APK imzası, imzalama sertifikası ve DEX sağlama toplamı doğrulaması; yamalanmış, klonlanmış ve yeniden yayınlanmış sürümleri yakalar.
04
Emülatör ve bulut telefon
Ölçekli kötüye kullanımı betiklemek için kullanılan Android emülatörleri, sanallaştırılmış cihaz çiftlikleri ve bulut telefon servisleri.
05
Debugger ve izleme
Çalışan sürece yönelik ptrace bağlanması, JDWP debugger'ları ve native tracing.
06
Overlay ve ekran yakalama
Ekran kaydı, tapjacking overlay'leri ve kullanıcı adına arayüzü süren erişilebilirlik servisleri.
iOS
iOS mobile RASP
iOS'a ulaşmak daha zordur, ulaşıldığında ise çok daha değerlidir. Rootless jailbreak'ler, sideloading ve özel olarak yazılmış bypass tweak'leri App Store incelemesini bir garanti değil, bir başlangıç noktası haline getirir. iOS RASP ortamı uygulama her açıldığında yeniden doğrular.
checkra1n, palera1n, Dopamine ve rootless jailbreak'ler ile bunların geride bıraktığı Cydia, Sileo ve Zebra izleri.
02
Hooking ve enjeksiyon
Uygulama sürecinize yönelik Cydia Substrate, Substitute, ElleKit, fishhook ve serbest dylib enjeksiyonu.
03
Yeniden imzalama ve bütünlük
IPA yeniden imzalama, provisioning profile değişimleri ve App Store dışında dağıtılan sideload sürümleri.
04
Simülatör ve sanallaştırma
Uygulamanıza karşı otomasyon çalıştırmak için kullanılan iOS Simulator ortamları ve sanallaştırılmış çalışma zamanları.
05
Anti-debug ve anti-trace
Saldırganların LLDB bağlamak için kullandığı ptrace PT_DENY_ATTACH, sysctl süreç bayrakları ve DYLD ortamı.
06
Bypass tweak tespiti
Yalnızca jailbreak kontrollerini atlatmak için yazılmış Shadow, Liberty Lite, A-Bypass ve benzeri tweak'ler.
Aynı tehdit, iki farklı çalışma zamanı
Tek bir politika iki platformu da kapsar, ancak altındaki sinyaller platforma özgüdür. Her kontrolün gerçekte neye baktığı aşağıda.
Aynı tehdit, iki farklı çalışma zamanı
Çalışma zamanı tehdidi
Android'de
iOS'ta
Yetki yükseltme
Magisk, KernelSU
palera1n, Dopamine
Dinamik enstrümantasyon
Frida, LSPosed
Frida, ElleKit
Kod kurcalama
APK imzası
IPA yeniden imzalama
Hata ayıklama
ptrace, JDWP
PT_DENY_ATTACH, sysctl
Sanal ortam
Emülatör, bulut telefon
Simulator
Trafik dinleme
Pinning bypass
Pinning bypass
Tespit atlatma
Root gizleme modülleri
Bypass tweak'leri
Her kontrol polimorfiktir: kombinasyon ve sıra her sürümde değişir, böylece bir sürüme karşı yazılan bypass bir sonrakinde çalışmaz.
Bu çeyrekte değil, bu sprint'te uygulamada
Mobile RASP ancak devreye alması sıkıcı olduğunda yerini hak eder. Alphyn tek bir bağımlılık ekler, politikayı sürüm döngünüzün dışında tutar ve gördüğü her şeyi ekibinizin zaten kullandığı bir konsola gönderir.
STEP 01
SDK'yı ekleyin
Android için tek bir Gradle bağımlılığı, iOS için tek bir Swift Package ya da CocoaPod. Mimari değişiklik yok, mevcut kodunuzda yeniden yazım yok.
STEP 02
Yanıtı seçin
Her kontrol için ne olacağına siz karar verin: sessizce kaydedin, özelliği kısıtlayın ya da oturumu sonlandırın. Politika portalda yaşadığı için ince ayar size hiçbir zaman yeni bir mağaza sürümüne mal olmaz.
STEP 03
Canlı izleyin
Her tespit; cihaz, işletim sistemi sürümü, coğrafya ve kontrol bağlamıyla Alphyn portalına düşer. Saldırıyı sürerken görürsünüz.
Native ve çapraz platform
Android'de Kotlin ve Java, iOS'ta Swift ve Objective-C; ayrıca aynı SDK üzerinden Flutter, React Native ve Unity sürümleri.
Kotlin
Swift
Objective-C
Flutter
React Native
Unity
Mobile RASP hakkında sık sorulanlar
Güvenlik ve mobil ekiplerin entegrasyondan önce bize en çok sorduğu sorular.
Mobile RASP, açılımıyla Runtime Application Self-Protection, Android veya iOS uygulamanızın önünde değil içinde çalışan güvenliktir. Kodunuzla aynı süreçte yürüdüğü için cihaz durumunu, belleğe yüklenen kütüphaneleri ve ikilinin bütünlüğünü görebilir; bir şeyler ters gittiğinde gerçek zamanlı yanıt verir.
Android RASP ile iOS RASP arasındaki fark nedir?
Tehditler benzeşir, sinyaller benzeşmez. Android RASP; Magisk, Zygisk ve KernelSU root'unu, Xposed ve LSPosed hooking'ini, APK imza kurcalamasını ve emülatörleri arar. iOS RASP; palera1n ve Dopamine jailbreak'lerini, Cydia Substrate ve ElleKit enjeksiyonunu, IPA yeniden imzalamayı ve PT_DENY_ATTACH debugger bağlanmasını arar. Alphyn her iki seti de tek bir politika ve tek bir panel arkasında sunar.
Mobile RASP Frida'yı tespit eder mi?
Eder. Frida her iki platformda da en yaygın dinamik enstrümantasyon aracıdır; Alphyn frida-server'ı, enjekte edilen gadget'ları ve enstrümantasyonun süreçte bıraktığı bellek izlerini tespit eder. Tespit bilinçli olarak katmanlıdır, dolayısıyla tek bir göstergeyi atlatmak fark edilmeden çalışmak için yeterli değildir.
RASP uygulamamı yavaşlatır mı?
Anlamlı ölçüde yavaşlatmaz. SDK mobil güç ve bellek bütçesine göre tasarlanmıştır: kontroller sıcak döngüde değil zamanlanmış olarak çalışır, ağır korelasyon işi ise cihazda değil portalda yapılır. Açılış etkisi birkaç milisaniye düzeyinde kalır.
Mobile RASP kod obfuscation'ın yerini alır mı?
Almaz, ikisi birlikte en güçlü halini alır. Obfuscation ikilinizi statik olarak okuma ve değiştirme maliyetini yükseltir; RASP ise uygulama sizin kontrolünüzde olmayan bir cihazda çalışmaya başladıktan sonrasını üstlenir. Byteria, Alphyn RASP ile UpShield sertleştirmesini tam olarak bu nedenle birlikte konumlandırır.
Flutter, React Native ve Unity uygulamalarını koruyabilir mi?
Evet. Çapraz platform uygulamalar da native bir Android ya da iOS sürecinin içinde çalışır; SDK'nın çalıştığı yer tam olarak burasıdır. Flutter, React Native ve Unity sürümleri tamamen native uygulamalarla aynı root, jailbreak, hooking, bütünlük ve debugger kapsamını alır.
Bir tehdit tespit edildiğinde ne olur?
Bu, her kontrol için sizin kararınızdır. Yanıt sessiz bir telemetri kaydı, yalnızca hassas akışı engelleyen kısıtlı bir deneyim ya da oturumun anında sonlandırılması olabilir. Politika portalda yapılandırıldığı için lansmandan sonra yeni bir sürüm çıkmadan sıkılaştırabilirsiniz.