Loading...
Loading...
Ujian keselamatan mendalam untuk aplikasi iOS dan Android — termasuk kejuruteraan songsang, keselamatan API, storan data tempatan yang tidak selamat, dan manipulasi masa jalan, dipetakan kepada OWASP MASVS/MASTG.
Asas minimum untuk semua aplikasi mudah alih — tiada data sensitif dalam storan tidak selamat, tiada kredensial dikodkan keras, penggunaan API kriptografi platform yang betul, dan komunikasi rangkaian selamat (TLS).
Membina di atas L1 dengan kawalan untuk aplikasi bernilai tinggi — komunikasi antara proses yang selamat, perlindungan masa jalan terhadap hooking, cert pinning untuk trafik API, dan storan data tempatan yang selamat. Tahap yang sesuai untuk apl fintech dan e-wallet.
Tahap tertinggi — ujian ketahanan terhadap penyerang mahir menggunakan kejuruteraan songsang, gangguan (tampering) dan pintasan emulator. Relevan untuk apl berlogik perniagaan sensitif seperti penentuan harga dan skor penipuan.
Nota penting: nCrypt menggunakan metodologi sejajar CREST untuk skop, pengendalian bukti, semakan kualiti dan pelaporan. Status kelayakan dan keperluan bukti khusus akan disahkan secara bertulis semasa proses skop jika diperlukan oleh pengawal selia atau tender Anda.
OWASP MASVS — Mobile Application Security Verification Standard — ialah rangka kerja rujukan global bagi keperluan keselamatan aplikasi mudah alih. Ia menetapkan tiga tahap kawalan, daripada asas (L1) hingga pertahanan berlapis (L2) kepada daya tahan terhadap kejuruteraan songsang (MASVS-R). Bagi apl fintech dan e-wallet Malaysia, MASVS-L2 ialah asas yang sesuai kerana ia merangkumi kawalan yang disemak oleh pemeriksa risiko teknologi BNM.
Semakan kod (analisis statik) menganalisis kod sumber atau binari untuk kelemahan tanpa menjalankan aplikasi. Pentest pula bersifat dinamik — kami menjalankan apl pada peranti sebenar atau emulator, berinteraksi dengannya sebagai pengguna dan penyerang, memintas trafik rangkaiannya, dan menguji sama ada perlindungan seperti cert pinning dan pengesanan jailbreak benar-benar berfungsi di bawah keadaan serangan.
Ya — pentest black-box mudah alih hanya menggunakan binari terkompil (IPA untuk iOS, APK untuk Android) dan akaun ujian. Kami menyahkompil binari, menganalisis sistem fail, memintas trafik rangkaian, dan menguji API backend tanpa kod sumber. Ujian source-assisted (grey-box) juga tersedia dan membantu mengenal pasti kelemahan logik perniagaan yang tidak kelihatan melalui analisis binari sahaja.
BNM tidak menetapkan kekerapan ujian khusus mengikut nama untuk apl mudah alih, tetapi Dokumen Dasar Electronic Money dan keperluan RMiT bagi pembangunan dan pengujian aplikasi selamat mewajibkan pemegang lesen menunjukkan penilaian keselamatan antara muka mudah alih. Dalam praktiknya, pemeriksa risiko teknologi BNM meminta bukti ujian keselamatan aplikasi mudah alih — biasanya laporan pentest yang dipetakan kepada OWASP MASVS.
Isi borang di bawah atau hubungi terus pasukan kami. Kami akan menghubungi Anda dalam masa satu hari bekerja untuk perbincangan skop yang lebih terperinci.
Isi borang dan kami akan menghubungi Anda dalam masa 24 jam.