Vou auditar a segurança de app android, pentest OWASP MASVS, relatório de vulnerabilidade de apk
Sobre este Serviço
Tradução automática
Sua aplicação Android está vazando chaves de API, armazenando dados de forma insegura ou expondo componentes que atacantes podem acessar? Eu descubro antes que eles.
Eu faço auditoria em apps Android de acordo com os padrões OWASP MASVS e MASTG e entrego um relatório que seus desenvolvedores podem agir imediatamente.
O que eu verifico:
- Segredos codificados: chaves, tokens, credenciais e endpoints dentro do APK
- Armazenamento inseguro: SharedPreferences, SQLite, logs, cache, armazenamento externo
- Atividades, serviços, receivers e content providers exportados
- Segurança de rede: validação TLS, pinagem de certificado, tráfego em texto claro
- Falhas na autenticação, gerenciamento de sessão e tokens
- Resistência a adulterações: ofuscação, detecção de root e debug
- Configuração incorreta de manifest e permissões
O que você recebe:
- Constatações classificadas por severidade com pontuações CVSS e passos claros para reprodução
- Provas e capturas de tela de cada problema confirmado
- Remediação a nível de código, não apenas dicas genéricas
- Resumo executivo para stakeholders não técnicos
- Uma reteste gratuita após você implementar as correções no Premium
Eu só faço testes em apps que você possui ou para os quais tem autorização. Me envie uma mensagem primeiro para escopo gratuito.
Conheça mais sobre Sharif Rafid
Full Stack Web And Mobile Apps Developer
- A partir deBangladesh
- Membro desdefev. de 2017
- Responde em aprox.:1 hora
- Última entrega3 meses
Idiomas
Bengali, Inglês
Tradução automática
Meu portfólio
Outros serviços de Desenvolvimento de Aplicativo Móvel que eu ofereço
Perguntas frequentes
Tradução automática
Você precisa do meu código fonte ou só do APK?
O APK ou AAB sozinho já é suficiente para uma auditoria completa de caixa preta, que é exatamente como um atacante real vê seu app. Se você puder compartilhar o código fonte, eu faço uma revisão de código e identifico problemas mais profundos de lógica e criptografia. Confirmo o escopo com você antes de começar de qualquer jeito.
Qual padrão de segurança você testa?
OWASP MASVS 2.0 para os requisitos e o OWASP MASTG para os procedimentos de teste. Cada achado corresponde a um controle específico do MASVS, assim você pode entregar o relatório direto para um cliente, um auditor ou um revisor de app store sem precisar reescrevê-lo.
Você vai testar um app que eu não possuo?
Não. Preciso de uma prova de que você é o proprietário do app ou que tem autorização para testá-lo, como um contrato, uma aprovação por escrito do proprietário ou um escopo de bug bounty. Confirmo isso antes de qualquer teste começar, o que mantém o envolvimento legal e o relatório utilizável.
Você resolve os problemas ou apenas reporta?
Básico e Padrão são apenas avaliação e relatório. Premium inclui patches de hardening no código mais uma reteste gratuita após você implementar as correções. Em qualquer pacote, estou disponível para responder às perguntas dos seus desenvolvedores enquanto eles remendam as vulnerabilidades.
Meu app e o relatório permanecem confidenciais?
Sim. Seu binário, credenciais, achados e relatório permanecem privados e nunca são reutilizados, publicados ou compartilhados. Eu excluo builds de teste e dados capturados após a entrega mediante solicitação, e fico feliz em trabalhar sob seu NDA.

