Cyber
Mobile
Pentest
Финтех

Аудит безопасности мобильного банка

Провели комплексный аудит безопасности мобильного банковского приложения: статический и динамический анализ, API тестирование.

2024
2 месяца
Mobile security
AppSec Mobile

Панель аудита мобильного банка: устройство, API и compliance

Показывает находки, угрозы и карту соответствия требованиям релиза.

Critical
0
Compliance
100%
Release
Approved
Device
32
Анализ приложения на устройстве
Хранилище, crypto, jailbreak/root detection и защита рантайма.
API
86
Безопасность backend API
Точки интеграции, auth flows, rate limit и чувствительные действия.
Device
Анализ приложения на устройстве
live
Checks
32
Passed
100%
Risk
Low
Key modules
SAST/DAST mobile
API coverage
PCI DSS / CB guidance

Как это выглядит

Ниже - визуальные UI-сценарии ключевых экранов проекта: так посетитель может быстро понять, как выглядел бы продукт в реальной работе.

Device
AppSec Mobile
Checks
32
Passed
100%
Risk
Low

Анализ приложения на устройстве

Хранилище, crypto, jailbreak/root detection и защита рантайма.

Local storage
Certificate pinning
Runtime tampering
API
AppSec Mobile
Endpoints
86
Abuse cases
14
Fixed
100%

Безопасность backend API

Точки интеграции, auth flows, rate limit и чувствительные действия.

Session security
BOLA/IDOR checks
Fraud vectors
Compliance
AppSec Mobile
PCI DSS
OK
CB RF
OK
Release
Go

Матрица соответствия релизу

Карта требований регулятора и готовность к выводу в store.

Gap list
Release checklist
Executive report

Задача

Перед выводом приложения на рынок требовалось подтвердить соответствие требованиям ЦБ и стандартам безопасности.

Ограничения

  • Требования PCI DSS
  • Стандарты ЦБ РФ
  • Сжатые сроки до релиза

Решение

Провели полный цикл тестирования: SAST/DAST анализ, ручной pentest, проверка криптографии, анализ хранения данных, тестирование API. Подготовили отчёт для регулятора.

Результаты

МетрикаДоПослеИзменение
Critical findings50
-100%
Соответствие стандартам67%100%
+49%
РелизЗаблокированОдобрен

Технологии

MobSF
Frida
Burp Suite
Objection
Custom tools

Артефакты

  • Отчёт по OWASP Mobile
  • План ремедиации
  • Отчёт для регулятора
  • Повторный аудит

Нужен похожий проект?

Обсудим вашу задачу и предложим решение.

Обсудить проект