SVC—05 · מבדק

מבדק חדירות לאפליקציות מובייל

בדיקה שניתנת למעקב מבקרות MASVS ועד לתרחישי בדיקה ממוקדים, תוך הגדרה מפורשת של היקף צד השרת.

הגדרת היקף הבדיקה
OWASP MASVS 2.1OWASP MASTG 2.0NIST SP 800-115

היקף הבדיקה

מה כלול בבדיקה

פלטפורמות, גרסאות אפליקציה, תפקידים, מסכים והכללת צד השרת
אחסון, הצפנה, תעבורה, שימוש ביכולות הפלטפורמה ואיכות הקוד
עמידות בפני שינוי, מנגנוני הגנה ותהליכים רגישים

מצבי גישה

רמת הגישה נקבעת בתהליך האפיון

קובץ התקנה בלבד
עם כלי ניטור והרצה
בסיוע קוד מקור

תוצרי הבדיקה

תוצרים ברורים שניתנים לאימות.

תוצר

מפת כיסוי לבקרות המובייל של OWASP

ראיות מהמכשיר ומצד השרת

הנחיות תיקון ואימות

גורם שמשפיע על ההיקף

פלטפורמות וגרסאות אפליקציה

תפקידים, מסכים והכללת צד השרת או ה‑API

הגנות מפני שינוי ומגבלות המכשירים

מגבלה מפורשת

אין הבטחה לאישור בחנויות האפליקציות או לאבטחת הפלטפורמה עצמה

בדיקת צד השרת אינה כלולה אלא אם צוינה במפורש בהיקף

בדיקה נקודתית

דיוק מתחיל בהגדרה ברורה של הגבולות.

מבדק חדירות מספק ראיות לגבי נכסים, גרסאות, רמת גישה ונקודת זמן מוגדרים. הוא אינו מבטיח שאין חולשות, אינו מחליף ניהול חולשות פנימי ואינו מהווה הסמכת ציות.

המתודולוגיה ומגבלות הבדיקה

השלב הבא

מגדירים את ההיקף לפני שמדברים על מחיר.

יצירת טיוטת היקף