AppSec.Sting
AppSec.Sting – платформа анализа защищенности мобильных приложений, возможности которой позволяют быстро и в любой момент времени проверить программу на наличие проблем безопасности и помочь устранить их. Находит более 80 типов уязвимостей и на 60% сокращает трудозатраты специалистов на поиск проблем безопасности. Регистрационный номер в реестре российского ПО Министерства цифрового развития РФ: 7699.
Анализ защищённости мобильных приложений без исходного кода обеспечивается платформой MAST, которая комбинирует DAST, SAST, IAST и API-тесты, находит уязвимости в iOS- и Android-приложениях и даёт подробные рекомендации по их устранению.
AppSec.Sting не выбирает между статикой и динамикой, а комбинирует и коррелирует методы – так находятся уязвимости, которые поодиночке пропускаются.
- DAST - динамический анализ работающего приложения на устройстве или эмуляторе.
- SAST / BCA - статический анализ и анализ байткода готовой сборки без исходного кода.
- IASTядро - IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые скорее всего будут пропущены при использовании только статического анализа.
- API ST - анализ бэкенд-API, с которым работает мобильное приложение.
- SCA - анализ состава сторонних библиотек и их известных уязвимостей.
Снижение риска - уязвимости мобильного приложения выявляются до релиза.
Скорость выпуска - автоматизация проверок вместо долгого ручного пентеста каждой версии.
Соответствие стандартам - результаты сопоставляются с OWASP MASVS и поддерживаемыми регламентами.
Возможности полного контроля безопасности мобильной разработки:
- Анализ без исходного кода - готовые сборки: apk, aab, split apk, apks и ipa (доступ к репозиторию не нужен).
- IAST с tainted-flow - IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые скорее всего будут пропущены при использовании только статического анализа.
- Детальные рекомендации для каждой находки - описание, источник и варианты исправления.
- Автотесты без кодирования (пользовательские сценарии записываются один раз и переиспользуются; интеграция с Appium).
- Мониторинг сторов - автоматическая проверка новых версий приложений в магазинах и системах дистрибуции.
- Тестирование API - проверка защищённости бэкенд-API мобильного приложения.
- Классификация по стандартам - результаты проверок классифицируются и сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов.
- Модуль поддержки Цифрового рубля - специализированный набор проверок безопасности для мобильных приложений участников платформы цифрового рубля. Помогает автоматизировать контроль требований, применяемых к приложению клиента. Состав проверок обновляется с учётом изменений нормативных и технических документов.
- Обучение команды - набор интерактивных курсов по безопасности мобильных приложений.
- Находит больше - IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые скорее всего будут пропущены при использовании только статического анализа.
- Не нужен исходный код - анализ по готовой сборке APK/AAB/IPA - можно проверять и приложения подрядчиков.
- Ниже затраты на безопасность - автоматизация ручного тестирования и комплексный анализ снижают стоимость безопасной мобильной разработки.
- Автоматизация без кода - сценарии записываются без программирования и переиспользуются; Appium и CI/CD (Jenkins, GitLab, Azure).
- Сопоставление с требованиями - результаты проверок сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов. В реестре отечественного ПО (№7699).
- on-premise и SaaS - закрытый контур разработки или облако с гибким форматом лицензирования.
Поиск
