EresusSecurity
Araştırmalara Dön
Mobile Security

Mobil Uygulama Pentest Neyi Kapsar?

Mustafa DemircanJunior Sızma Testi Uzmanı
4 Temmuz 2025
Güncellendi: 31 Temmuz 2026
4 dk okuma
GuideMobile Security

Kısa cevap

Mobil uygulama pentesti, APK veya IPA dosyasına tarama çalıştırmak değildir. Uygulamanın cihazdaki davranışı ile backend API'nin yetkilendirme, oturum ve iş akışı kontrolleri aynı saldırı senaryosunda değerlendirilmelidir. Gerçek risk, saldırganın uygulamayı değiştirebilmesi değil; değiştirilmiş client ile hangi kullanıcı verisine, ödeme akışına veya yönetim fonksiyonuna ulaşabildiğidir.

OWASP MASVS; veri saklama, kriptografi, kimlik doğrulama, ağ iletişimi, platform etkileşimi, kod dayanıklılığı ve gizlilik alanlarını mobil test kapsamı için temel referans olarak sunar. OWASP MASVS

Kapsam neden client ve API birlikte olmalıdır?

Mobil uygulama, saldırganın cihazında çalışır. Bu nedenle uygulama paketinin incelenmesi, runtime davranışının gözlemlenmesi ve API isteklerinin yetki bağlamıyla denenmesi birbirinden ayrılamaz. Client tarafındaki kontrole güvenen bir uygulama, güvenli görünse bile backend tarafında BOLA/IDOR, oturum veya işlem suistimali riski taşıyabilir.

Katman İncelenen soru Örnek iş etkisi
Cihaz ve uygulama Hassas veri, token veya debug bilgisi cihazda korunuyor mu? Hesap ele geçirme veya kişisel veri sızıntısı
Ağ ve oturum Kimlik doğrulama akışı ve oturum yenileme güvenli mi? Session replay, yetki yükseltme veya hesap karışması
Backend API Sunucu, kullanıcı ve nesne sahipliğini kendi başına doğruluyor mu? Başka müşterinin verisine ya da işlemine erişim
İş akışı Ödeme, iade, kupon veya transfer kontrolleri atlatılabiliyor mu? Finansal kayıp ve fraud

Mobil pentestte kontrol edilmesi gereken alanlar

Veri saklama ve gizlilik

Uygulamanın cache, log, yedek, ekran görüntüsü, clipboard ve yerel depolama davranışı incelenir. Amaç yalnızca “şifreli saklama var mı?” değildir; token, kişisel veri ve hata çıktısının gerçek kullanıcı akışında nerede kaldığı anlaşılır.

Kimlik doğrulama, oturum ve yetkilendirme

Biometrik doğrulama, PIN, MFA, token yenileme, logout ve cihaz değişimi akışları test edilir. Ancak client katmanındaki doğrulama, sunucu tarafı yetki kontrolünün yerine geçmez. OWASP da uzak endpoint'in yetkilendirmesinin ayrıca doğrulanması gerektiğini belirtir. MASVS-AUTH

Ağ iletişimi ve API davranışı

TLS yapılandırması, sertifika doğrulama, hata mesajları, rate limit, object ownership ve hassas işlemlerdeki ek doğrulamalar değerlendirilir. SSL pinning varlığı olumlu bir sinyaldir; fakat güvenli bir backend API'nin kanıtı değildir.

Platform etkileşimi ve tersine mühendislik dayanıklılığı

Deep link, intent, WebView, paylaşılan storage, üçüncü taraf SDK'lar ve debug yapılandırmaları gözden geçirilir. Kodun incelenebilir olması her zaman kritik açık değildir; kritik olan, açığa çıkan anahtarın veya mantığın sunucuda yetkisiz aksiyona dönüşüp dönüşmediğidir.

Fraud ve iş mantığı

Fintech ve e-ticaret uygulamalarında ödeme, kupon, iade, para transferi, limit ve çoklu hesap akışları ayrıca modellenir. Kullanıcının sadece client tarafında engellenen bir işlemi API üzerinden tamamlayıp tamamlayamadığı kontrol edilir.

Test planı nasıl görünmelidir?

Başarılı bir çalışma üç aşamadan oluşur:

  1. Keşif ve tehdit modelleme: Uygulama rolleri, hassas işlemler, API'ler, üçüncü taraf SDK'lar ve cihaz destek matrisi çıkarılır.
  2. Kontrollü doğrulama: Statik inceleme, dinamik test, API yetki kontrolleri ve iş akışı senaryoları güvenli test hesaplarıyla yürütülür.
  3. Remediation ve retest: Her bulgu; etkilenen sürüm, ön koşul, kanıt, iş etkisi, sorumlu ekip, önerilen düzeltme ve doğrulama kriteriyle teslim edilir.

Sık yapılan yanlışlar

“Store review geçti, güvenlidir.” Mağaza incelemesi, uygulamanın tüm backend yetki ve iş mantığı risklerini kapsamaz.

“SSL pinning varsa trafik güvenlidir.” Pinning, bazı ara katman saldırılarını zorlaştırabilir; ancak API'nin kimlik ve nesne sahipliği kararlarını güvenli hâle getirmez.

“Root/jailbreak tespiti yeterlidir.” Bu sinyal tek başına güvenlik sonucu değildir. Uygulamanın kritik aksiyonları ve backend kontrolleri bozulmuş cihaz senaryosunda da değerlendirilmelidir.

“Otomatik tarama pentesttir.” Otomasyon kapsamı genişletir; iş mantığı, rol geçişi ve fraud akışları için uzman incelemesini ikame etmez.

Yayına çıkış öncesi kontrol listesi

  • Token, kişisel veri ve debug çıktısı güvenli olmayan yerel depolamaya yazılıyor mu?
  • Logout, cihaz değişimi ve şifre sıfırlama sonrası oturum gerçekten geçersiz mi?
  • Her API isteğinde kullanıcı ve nesne sahipliği sunucu tarafında doğrulanıyor mu?
  • Deep link ve WebView akışları hassas aksiyonlara onaysız geçiş sağlıyor mu?
  • Hassas işlem için uygun ek doğrulama ve işlem kaydı var mı?
  • Üçüncü taraf SDK'ların veri toplama ve izinleri gözden geçirildi mi?
  • Kritik bulguların düzeltmesi release öncesinde retest edildi mi?

Eresus yaklaşımı

Eresus Security, Android/iOS client incelemesini backend API, oturum güvenliği ve kritik iş akışlarıyla birlikte yürütür. Rapor, yalnızca teknik bulgu listesi değil; ürün, backend ve mobil ekiplerinin uygulayabileceği sahiplik ve retest planıdır.

Kaynaklar

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

İlgili Araştırmalar

İlgili Hizmetler