Mobil Uygulama Pentest Neyi Kapsar?
Kısa cevap
Mobil uygulama pentesti, APK veya IPA dosyasına tarama çalıştırmak değildir. Uygulamanın cihazdaki davranışı ile backend API'nin yetkilendirme, oturum ve iş akışı kontrolleri aynı saldırı senaryosunda değerlendirilmelidir. Gerçek risk, saldırganın uygulamayı değiştirebilmesi değil; değiştirilmiş client ile hangi kullanıcı verisine, ödeme akışına veya yönetim fonksiyonuna ulaşabildiğidir.
OWASP MASVS; veri saklama, kriptografi, kimlik doğrulama, ağ iletişimi, platform etkileşimi, kod dayanıklılığı ve gizlilik alanlarını mobil test kapsamı için temel referans olarak sunar. OWASP MASVS
Kapsam neden client ve API birlikte olmalıdır?
Mobil uygulama, saldırganın cihazında çalışır. Bu nedenle uygulama paketinin incelenmesi, runtime davranışının gözlemlenmesi ve API isteklerinin yetki bağlamıyla denenmesi birbirinden ayrılamaz. Client tarafındaki kontrole güvenen bir uygulama, güvenli görünse bile backend tarafında BOLA/IDOR, oturum veya işlem suistimali riski taşıyabilir.
| Katman | İncelenen soru | Örnek iş etkisi |
|---|---|---|
| Cihaz ve uygulama | Hassas veri, token veya debug bilgisi cihazda korunuyor mu? | Hesap ele geçirme veya kişisel veri sızıntısı |
| Ağ ve oturum | Kimlik doğrulama akışı ve oturum yenileme güvenli mi? | Session replay, yetki yükseltme veya hesap karışması |
| Backend API | Sunucu, kullanıcı ve nesne sahipliğini kendi başına doğruluyor mu? | Başka müşterinin verisine ya da işlemine erişim |
| İş akışı | Ödeme, iade, kupon veya transfer kontrolleri atlatılabiliyor mu? | Finansal kayıp ve fraud |
Mobil pentestte kontrol edilmesi gereken alanlar
Veri saklama ve gizlilik
Uygulamanın cache, log, yedek, ekran görüntüsü, clipboard ve yerel depolama davranışı incelenir. Amaç yalnızca “şifreli saklama var mı?” değildir; token, kişisel veri ve hata çıktısının gerçek kullanıcı akışında nerede kaldığı anlaşılır.
Kimlik doğrulama, oturum ve yetkilendirme
Biometrik doğrulama, PIN, MFA, token yenileme, logout ve cihaz değişimi akışları test edilir. Ancak client katmanındaki doğrulama, sunucu tarafı yetki kontrolünün yerine geçmez. OWASP da uzak endpoint'in yetkilendirmesinin ayrıca doğrulanması gerektiğini belirtir. MASVS-AUTH
Ağ iletişimi ve API davranışı
TLS yapılandırması, sertifika doğrulama, hata mesajları, rate limit, object ownership ve hassas işlemlerdeki ek doğrulamalar değerlendirilir. SSL pinning varlığı olumlu bir sinyaldir; fakat güvenli bir backend API'nin kanıtı değildir.
Platform etkileşimi ve tersine mühendislik dayanıklılığı
Deep link, intent, WebView, paylaşılan storage, üçüncü taraf SDK'lar ve debug yapılandırmaları gözden geçirilir. Kodun incelenebilir olması her zaman kritik açık değildir; kritik olan, açığa çıkan anahtarın veya mantığın sunucuda yetkisiz aksiyona dönüşüp dönüşmediğidir.
Fraud ve iş mantığı
Fintech ve e-ticaret uygulamalarında ödeme, kupon, iade, para transferi, limit ve çoklu hesap akışları ayrıca modellenir. Kullanıcının sadece client tarafında engellenen bir işlemi API üzerinden tamamlayıp tamamlayamadığı kontrol edilir.
Test planı nasıl görünmelidir?
Başarılı bir çalışma üç aşamadan oluşur:
- Keşif ve tehdit modelleme: Uygulama rolleri, hassas işlemler, API'ler, üçüncü taraf SDK'lar ve cihaz destek matrisi çıkarılır.
- Kontrollü doğrulama: Statik inceleme, dinamik test, API yetki kontrolleri ve iş akışı senaryoları güvenli test hesaplarıyla yürütülür.
- Remediation ve retest: Her bulgu; etkilenen sürüm, ön koşul, kanıt, iş etkisi, sorumlu ekip, önerilen düzeltme ve doğrulama kriteriyle teslim edilir.
Sık yapılan yanlışlar
“Store review geçti, güvenlidir.” Mağaza incelemesi, uygulamanın tüm backend yetki ve iş mantığı risklerini kapsamaz.
“SSL pinning varsa trafik güvenlidir.” Pinning, bazı ara katman saldırılarını zorlaştırabilir; ancak API'nin kimlik ve nesne sahipliği kararlarını güvenli hâle getirmez.
“Root/jailbreak tespiti yeterlidir.” Bu sinyal tek başına güvenlik sonucu değildir. Uygulamanın kritik aksiyonları ve backend kontrolleri bozulmuş cihaz senaryosunda da değerlendirilmelidir.
“Otomatik tarama pentesttir.” Otomasyon kapsamı genişletir; iş mantığı, rol geçişi ve fraud akışları için uzman incelemesini ikame etmez.
Yayına çıkış öncesi kontrol listesi
- Token, kişisel veri ve debug çıktısı güvenli olmayan yerel depolamaya yazılıyor mu?
- Logout, cihaz değişimi ve şifre sıfırlama sonrası oturum gerçekten geçersiz mi?
- Her API isteğinde kullanıcı ve nesne sahipliği sunucu tarafında doğrulanıyor mu?
- Deep link ve WebView akışları hassas aksiyonlara onaysız geçiş sağlıyor mu?
- Hassas işlem için uygun ek doğrulama ve işlem kaydı var mı?
- Üçüncü taraf SDK'ların veri toplama ve izinleri gözden geçirildi mi?
- Kritik bulguların düzeltmesi release öncesinde retest edildi mi?
Eresus yaklaşımı
Eresus Security, Android/iOS client incelemesini backend API, oturum güvenliği ve kritik iş akışlarıyla birlikte yürütür. Rapor, yalnızca teknik bulgu listesi değil; ürün, backend ve mobil ekiplerinin uygulayabileceği sahiplik ve retest planıdır.
Kaynaklar
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etİlgili Araştırmalar
Android 'Perseus' Bankacılık Malware'i Not Uygulamalarına Sızıyor
Yeni keşfedilen Perseus Android bankacılık zararlısı (malware), kimlik avı uygulamalarıyla 'Erişilebilirlik' (Accessibility) servislerini istismar...
Offensive SecurityBOLA ve IDOR Zafiyetinin Derinlikleri: REST ve GraphQL API'leri Nasıl Sömürülür?
Broken Object Level Authorization (BOLA/IDOR) zafiyeti nedir? Fintek ve e-ticaret API''lerindeki yetki atlama açıkları otonom ajanlarla nasıl tespit...
AppSecFrontend'de Unutulan Sırlar: Hackerlar JavaScript Dosyalarından Neleri Çalıyor?
React, Angular, Vue gibi modern framework'lerde derlenen (build) istemci taraflı JavaScript dosyalarında unutulan API anahtarları, şifreler ve AWS...
İlgili Hizmetler