Penetration Testing Aplikasi Mobile.
Penetration testing aplikasi mobile (pentest mobile) adalah asesmen keamanan manual terhadap aplikasi Android dan iOS Anda — memeriksa binary terkompilasi, penyimpanan data di perangkat, komunikasi antar-proses, dan API backend yang digunakan — untuk menemukan dan membuktikan kerentanan yang dapat dieksploitasi penyerang pada perangkat nyata.
Kami menilai setiap aplikasi terhadap OWASP Mobile Application Security Verification Standard (MASVS) menggunakan metodologi pengujian MASTG, baik pada sisi klien maupun backend-nya.
Penyimpanan data tidak aman
Data sensitif dalam bentuk plaintext, shared preferences, SQLite, keychain, log, dan backup.
Platform & IPC
Komponen yang terekspor, deep link, penyalahgunaan intent, dan komunikasi antar-proses tidak aman di Android dan iOS.
Jaringan & transport
Validasi TLS, bypass certificate pinning, dan intersepsi trafik via dynamic instrumentation.
Autentikasi & kriptografi
Kunci lemah atau hardcoded, penanganan token yang rusak, dan penyalahgunaan kriptografi platform.
Reverse engineering & RASP
Hardening kode, deteksi root/jailbreak, anti-tamper, dan ketahanan terhadap manipulasi runtime dengan Frida.
API backend
API yang menjadi tumpuan aplikasi — otorisasi, IDOR, dan injection — selaras dengan OWASP API Security Top 10.
- Ringkasan eksekutif yang menerjemahkan risiko teknis menjadi dampak bisnis.
- Setiap temuan dengan langkah reproduksi, bukti, dan tingkat keparahan ber-skor CVSS.
- Panduan perbaikan yang disesuaikan dengan platform (Android / iOS) dan stack Anda.
- Retest dapat ditetapkan dalam ruang lingkup engagement tertulis.
Kami merujuk standar keamanan mobile OWASP. Ruang lingkup engagement tertulis menentukan cakupan dan format laporan yang berlaku.
Apakah Anda menguji Android dan iOS?
Ya. Kami menguji aplikasi Android (APK/AAB) dan iOS (IPA), termasuk penyimpanan di perangkat, binary, dan API backend. Anda bisa memilih satu platform atau keduanya.
Apakah Anda memerlukan kode sumber?
Tidak. Kami melakukan pengujian mobile black-box dan grey-box tanpa kode sumber, bekerja dari aplikasi terkompilasi. Jika Anda dapat menyediakan kode sumber atau akun uji, engagement white-box memberi cakupan lebih dalam.
Berapa biaya pentest mobile?
Bergantung pada jumlah platform, ukuran aplikasi, dan ruang lingkup backend. Ketentuan komersial disepakati dalam ruang lingkup engagement tertulis.
Bisakah certificate pinning dan deteksi root dinilai?
Tanyakan apakah kontrol pinning, deteksi root/jailbreak, dan anti-tamper termasuk dalam ruang lingkup mobile yang disepakati; teknik yang berlaku bergantung pada aplikasi, platform, otorisasi, dan lingkungan pengujian.