Lesen NACSA dalam proses
Metodologi Sejajar CREST • OWASP MASVS

Ujian Penembusan Aplikasi Mudah Alih Malaysia

Ujian keselamatan mendalam untuk aplikasi iOS dan Android — termasuk kejuruteraan songsang, keselamatan API, storan data tempatan yang tidak selamat, dan manipulasi masa jalan, dipetakan kepada OWASP MASVS/MASTG.

Tahap OWASP MASVS

MASVS-L1Keselamatan Standard

Asas minimum untuk semua aplikasi mudah alih — tiada data sensitif dalam storan tidak selamat, tiada kredensial dikodkan keras, penggunaan API kriptografi platform yang betul, dan komunikasi rangkaian selamat (TLS).

MASVS-L2Pertahanan Berlapis

Membina di atas L1 dengan kawalan untuk aplikasi bernilai tinggi — komunikasi antara proses yang selamat, perlindungan masa jalan terhadap hooking, cert pinning untuk trafik API, dan storan data tempatan yang selamat. Tahap yang sesuai untuk apl fintech dan e-wallet.

MASVS-RDaya Tahan terhadap Kejuruteraan Songsang

Tahap tertinggi — ujian ketahanan terhadap penyerang mahir menggunakan kejuruteraan songsang, gangguan (tampering) dan pintasan emulator. Relevan untuk apl berlogik perniagaan sensitif seperti penentuan harga dan skor penipuan.

Skop Ujian iOS & Android

  • Storan data tempatan (Keychain iOS, Shared Preferences Android)
  • Pintasan pengesanan root dan jailbreak
  • Perlindungan binari dan kebolehbalikan (decompilation)
  • Keselamatan cert pinning dan trafik rangkaian
  • Keselamatan API backend yang disokong oleh apl
  • Manipulasi masa jalan (runtime) menggunakan alatan seperti Frida

Nota penting: nCrypt menggunakan metodologi sejajar CREST untuk skop, pengendalian bukti, semakan kualiti dan pelaporan. Status kelayakan dan keperluan bukti khusus akan disahkan secara bertulis semasa proses skop jika diperlukan oleh pengawal selia atau tender Anda.

Soalan Lazim

Apakah OWASP MASVS dan mengapa ia penting untuk apl fintech Malaysia?

OWASP MASVS — Mobile Application Security Verification Standard — ialah rangka kerja rujukan global bagi keperluan keselamatan aplikasi mudah alih. Ia menetapkan tiga tahap kawalan, daripada asas (L1) hingga pertahanan berlapis (L2) kepada daya tahan terhadap kejuruteraan songsang (MASVS-R). Bagi apl fintech dan e-wallet Malaysia, MASVS-L2 ialah asas yang sesuai kerana ia merangkumi kawalan yang disemak oleh pemeriksa risiko teknologi BNM.

Bagaimana pentest aplikasi mudah alih berbeza daripada semakan kod?

Semakan kod (analisis statik) menganalisis kod sumber atau binari untuk kelemahan tanpa menjalankan aplikasi. Pentest pula bersifat dinamik — kami menjalankan apl pada peranti sebenar atau emulator, berinteraksi dengannya sebagai pengguna dan penyerang, memintas trafik rangkaiannya, dan menguji sama ada perlindungan seperti cert pinning dan pengesanan jailbreak benar-benar berfungsi di bawah keadaan serangan.

Bolehkah Anda menguji apl kami tanpa akses kepada kod sumber?

Ya — pentest black-box mudah alih hanya menggunakan binari terkompil (IPA untuk iOS, APK untuk Android) dan akaun ujian. Kami menyahkompil binari, menganalisis sistem fail, memintas trafik rangkaian, dan menguji API backend tanpa kod sumber. Ujian source-assisted (grey-box) juga tersedia dan membantu mengenal pasti kelemahan logik perniagaan yang tidak kelihatan melalui analisis binari sahaja.

Adakah BNM mewajibkan pentest aplikasi mudah alih untuk pemegang lesen e-wallet?

BNM tidak menetapkan kekerapan ujian khusus mengikut nama untuk apl mudah alih, tetapi Dokumen Dasar Electronic Money dan keperluan RMiT bagi pembangunan dan pengujian aplikasi selamat mewajibkan pemegang lesen menunjukkan penilaian keselamatan antara muka mudah alih. Dalam praktiknya, pemeriksa risiko teknologi BNM meminta bukti ujian keselamatan aplikasi mudah alih — biasanya laporan pentest yang dipetakan kepada OWASP MASVS.

Hubungi Kami untuk Sebut Harga Pentest Aplikasi Mudah Alih

Isi borang di bawah atau hubungi terus pasukan kami. Kami akan menghubungi Anda dalam masa satu hari bekerja untuk perbincangan skop yang lebih terperinci.

Dapatkan Sebut Harga Pentest Mudah Alih

Isi borang dan kami akan menghubungi Anda dalam masa 24 jam.

Balasan dalam masa 1 hari bekerja. Tiada spam.

Tidak pasti apa yang Anda perlukan?

Beritahu kami apa yang perlu diuji dan kami akan kembali dengan yuran tetap dalam masa 48 jam — tiada anggaran mengikut jam.