// Pentest Aplikasi Mobile

Penetration Testing Aplikasi Mobile.

Penetration testing aplikasi mobile (pentest mobile) adalah asesmen keamanan manual terhadap aplikasi Android dan iOS Anda — memeriksa binary terkompilasi, penyimpanan data di perangkat, komunikasi antar-proses, dan API backend yang digunakan — untuk menemukan dan membuktikan kerentanan yang dapat dieksploitasi penyerang pada perangkat nyata.

01 // Yang kami uji

Kami menilai setiap aplikasi terhadap OWASP Mobile Application Security Verification Standard (MASVS) menggunakan metodologi pengujian MASTG, baik pada sisi klien maupun backend-nya.

// 01

Penyimpanan data tidak aman

Data sensitif dalam bentuk plaintext, shared preferences, SQLite, keychain, log, dan backup.

// 02

Platform & IPC

Komponen yang terekspor, deep link, penyalahgunaan intent, dan komunikasi antar-proses tidak aman di Android dan iOS.

// 03

Jaringan & transport

Validasi TLS, bypass certificate pinning, dan intersepsi trafik via dynamic instrumentation.

// 04

Autentikasi & kriptografi

Kunci lemah atau hardcoded, penanganan token yang rusak, dan penyalahgunaan kriptografi platform.

// 05

Reverse engineering & RASP

Hardening kode, deteksi root/jailbreak, anti-tamper, dan ketahanan terhadap manipulasi runtime dengan Frida.

// 06

API backend

API yang menjadi tumpuan aplikasi — otorisasi, IDOR, dan injection — selaras dengan OWASP API Security Top 10.

02 // Yang Anda terima
  • Ringkasan eksekutif yang menerjemahkan risiko teknis menjadi dampak bisnis.
  • Setiap temuan dengan langkah reproduksi, bukti, dan tingkat keparahan ber-skor CVSS.
  • Panduan perbaikan yang disesuaikan dengan platform (Android / iOS) dan stack Anda.
  • Retest dapat ditetapkan dalam ruang lingkup engagement tertulis.
03 // Standar & metodologi

Kami merujuk standar keamanan mobile OWASP. Ruang lingkup engagement tertulis menentukan cakupan dan format laporan yang berlaku.

OWASP MASVS (standar verifikasi)
OWASP MASTG (panduan pengujian)
OWASP API Security Top 10 untuk backend
Ruang lingkup engagement dan format laporan disepakati tertulis
04 // Pertanyaan yang sering diajukan
Apakah Anda menguji Android dan iOS?

Ya. Kami menguji aplikasi Android (APK/AAB) dan iOS (IPA), termasuk penyimpanan di perangkat, binary, dan API backend. Anda bisa memilih satu platform atau keduanya.

Apakah Anda memerlukan kode sumber?

Tidak. Kami melakukan pengujian mobile black-box dan grey-box tanpa kode sumber, bekerja dari aplikasi terkompilasi. Jika Anda dapat menyediakan kode sumber atau akun uji, engagement white-box memberi cakupan lebih dalam.

Berapa biaya pentest mobile?

Bergantung pada jumlah platform, ukuran aplikasi, dan ruang lingkup backend. Ketentuan komersial disepakati dalam ruang lingkup engagement tertulis.

Bisakah certificate pinning dan deteksi root dinilai?

Tanyakan apakah kontrol pinning, deteksi root/jailbreak, dan anti-tamper termasuk dalam ruang lingkup mobile yang disepakati; teknik yang berlaku bergantung pada aplikasi, platform, otorisasi, dan lingkungan pengujian.

05 // Layanan terkait

Punya aplikasi mobile yang perlu diuji?