AppSec.Sting


AppSec.Sting – платформа анализа защищенности мобильных приложений, возможности которой позволяют быстро и в любой момент времени проверить программу на наличие проблем безопасности и помочь устранить их. Находит более 80 типов уязвимостей и на 60% сокращает трудозатраты специалистов на поиск проблем безопасности. Регистрационный номер в реестре российского ПО Министерства цифрового развития РФ: 7699.

Анализ защищённости мобильных приложений без исходного кода обеспечивается платформой MAST, которая комбинирует DAST, SAST, IAST и API-тесты, находит уязвимости в iOS- и Android-приложениях и даёт подробные рекомендации по их устранению.

AppSec.Sting не выбирает между статикой и динамикой, а комбинирует и коррелирует методы – так находятся уязвимости, которые поодиночке пропускаются.
  • DAST - динамический анализ работающего приложения на устройстве или эмуляторе.
  • SAST / BCA - статический анализ и анализ байткода готовой сборки без исходного кода.
  • IASTядро - IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые скорее всего будут пропущены при использовании только статического анализа.
  • API ST - анализ бэкенд-API, с которым работает мобильное приложение.
  • SCA - анализ состава сторонних библиотек и их известных уязвимостей.
Получаемый бизнес-эффект - это безопасные мобильные релизы без задержек. Анализ защищённости iOS и Android без исходного кода - до публикации в сторах:

Снижение риска - уязвимости мобильного приложения выявляются до релиза.
Скорость выпуска - автоматизация проверок вместо долгого ручного пентеста каждой версии.
Соответствие стандартам - результаты сопоставляются с OWASP MASVS и поддерживаемыми регламентами.

Возможности полного контроля безопасности мобильной разработки:
  • Анализ без исходного кода - готовые сборки: apk, aab, split apk, apks и ipa (доступ к репозиторию не нужен).
  • IAST с tainted-flow - IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые скорее всего будут пропущены при использовании только статического анализа.
  • Детальные рекомендации для каждой находки - описание, источник и варианты исправления.
  • Автотесты без кодирования (пользовательские сценарии записываются один раз и переиспользуются; интеграция с Appium).
  • Мониторинг сторов - автоматическая проверка новых версий приложений в магазинах и системах дистрибуции.
  • Тестирование API - проверка защищённости бэкенд-API мобильного приложения.
  • Классификация по стандартам - результаты проверок классифицируются и сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов.
  • Модуль поддержки Цифрового рубля - специализированный набор проверок безопасности для мобильных приложений участников платформы цифрового рубля. Помогает автоматизировать контроль требований, применяемых к приложению клиента. Состав проверок обновляется с учётом изменений нормативных и технических документов.
  • Обучение команды - набор интерактивных курсов по безопасности мобильных приложений.
Конкурентные преимущества AppSec.Sting
  • Находит больше - IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые скорее всего будут пропущены при использовании только статического анализа.
  • Не нужен исходный код - анализ по готовой сборке APK/AAB/IPA - можно проверять и приложения подрядчиков.
  • Ниже затраты на безопасность - автоматизация ручного тестирования и комплексный анализ снижают стоимость безопасной мобильной разработки.
  • Автоматизация без кода - сценарии записываются без программирования и переиспользуются; Appium и CI/CD (Jenkins, GitLab, Azure).
  • Сопоставление с требованиями - результаты проверок сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов. В реестре отечественного ПО (№7699).
  • on-premise и SaaS - закрытый контур разработки или облако с гибким форматом лицензирования.

Другие продукты