Mobile Application Security Testing
Jouw app draait op apparaten die je niet beheert. Wij testen het zoals een aanvaller dat zou doen.
Mobiele apps zijn het #1 aanvalsoppervlak voor consumentgerichte organisaties. Ze draaien op onvertrouwde apparaten, communiceren over vijandige netwerken en slaan gevoelige data lokaal op. Eén kwetsbaarheid kan miljoenen gebruikers blootstellen. Wij gaan verder dan geautomatiseerde scans - we reverse engineeren, hooken en breken jouw app zoals een echte aanvaller dat zou doen.
Alle tests worden gecontroleerd en met jouw expliciete toestemming uitgevoerd.
>De realiteit
Jouw app heeft 500K downloads. OAuth tokens staan in SharedPreferences, de certificate pinning is te omzeilen met twee regels Frida, en de GraphQL API erachter heeft geen rate limiting. Een aanvaller met een geroot Android-toestel en 30 minuten vrije tijd heeft net alle drie gevonden.
De meeste mobiele apps hebben kwetsbaarheden die geautomatiseerde scanners volledig missen. Handmatig testen vindt ze wel.
Wat we testen
We dekken het volledige spectrum van mobiele applicatietypes en hun backend-infrastructuur. Of je app nu een native iOS-bankapp is of een cross-platform Flutter-prototype, wij passen onze methodologie aan op jouw technologiestack.
Volledige keten dekking
We testen je app niet geïsoleerd. We beoordelen de hele keten: de binary, de API waarmee hij communiceert, en de infrastructuur waarop hij draait.
iOS native apps
Swift & Objective-C applicaties. IPA-analyse, Keychain-opslagreview, App Transport Security-validatie, jailbreak-detectie bypass.
Android native apps
Kotlin & Java applicaties. APK/AAB reverse engineering, content provider-analyse, intent-afhandeling, root-detectie bypass.
Hybride & cross-Platform
React Native, Flutter, Xamarin en Ionic apps. Framework-specifieke aanvalsvectoren, JavaScript bridge-analyse, bundle-extractie.
API backends
REST, GraphQL en WebSocket API's die jouw mobiele app aansturen. Authenticatieflows, autorisatielogica, rate limiting, data-exposure.
MDM bypass Testing
Mobile Device Management beleidshandhavingstests. We verifiëren of MDM-controls omzeild kunnen worden op beheerde apparaten.
Onze methodologie
Gebaseerd op de OWASP Mobile Application Security Testing Guide (MASTG) en Mobile Application Security Verification Standard (MASVS).
1. Statische analyse
Binary-analyse, decompilatie, detectie van hardcoded secrets, review van certificate pinning-implementatie, onveilige data-opslagpatronen en risicobeoordeling van third-party SDK's.
2. Dynamische analyse
Runtime-manipulatie met Frida en Objection, SSL/TLS-interceptie, method hooking, geheugeninspectie en debugger-aansluiting om live applicatiegedrag te observeren.
3. Netwerkanalyse
API-endpoint fuzzing, authenticatie- en sessiebeheer testing, tokenafhandelingsanalyse, man-in-the-middle scenario's en certificate validatie bypass-pogingen.
4. Business logic
Betalingsflow-bypass, privilege-escalatie tussen gebruikersrollen, datalekken via zijkanalen, ongeautoriseerde toegang tot gegevens van andere gebruikers en race condition-exploitatie.
Wat je krijgt
Elke opdracht levert bruikbare resultaten op, geen generieke PDF. Onze rapporten zijn geschreven voor developers, niet alleen voor management.
Executive summary
Een duidelijke risicobeoordeling en business impact-overzicht voor leiderschap en stakeholders.
Technische bevindingen
Gedetailleerde kwetsbaarheidsrapporten met proof-of-concept exploits, reproductiestappen en screenshots.
MASVS Compliance map
Volledige OWASP MASVS compliance-mapping die precies laat zien waar je app de standaard haalt of faalt.
Remediatie roadmap
Geprioritiseerde fix-aanbevelingen met developer-vriendelijke begeleiding, codevoorbeelden en library-suggesties.
Gratis hertest
Nadat je fixes hebt doorgevoerd, hertesten we de bevindingen zonder extra kosten om te verifiëren dat ze correct zijn opgelost.
“We dachten dat onze app veilig was omdat hij de Play Store-review had doorstaan. Neo Security vond 14 kwetsbaarheden in twee dagen - waaronder eentje waarmee elke gebruiker via een triviale IDOR in de API toegang had tot de betalingsgegevens van andere gebruikers.”
- CTO van een fintech startup
Waarom Neo Security voor Mobile testing?
1. Engineers die zelf mobiele apps bouwen
Onze testers schrijven zelf Swift, Kotlin en React Native. Ze begrijpen de frameworks, de veelvoorkomende valkuilen en waar developers onder tijdsdruk concessies doen.
2. Echte reverse engineering
We draaien geen geautomatiseerde scanner en plakken de output. We decompileren je binary, hooken functies at runtime met Frida en traceren dataflows door je app handmatig.
3. Volledige keten testen
Een mobiele app is slechts zo veilig als zijn API-backend. We testen de app, de API en de infrastructuur samen - want aanvallers testen ze ook niet geïsoleerd.
4. OWASP MASVS/MASTG methodologie
We volgen de industriestandaard OWASP Mobile Application Security Verification Standard en Testing Guide, wat zorgt voor uitgebreide en herhaalbare dekking.
Je app is live. Is hij veilig?
Vraag een mobile application security test aan en ontdek wat een aanvaller zou vinden voordat zij het doen.
Of mail ons op [email protected]