سوف يساعدك تطبيق Android Appsec (Kotlin)
في التدريب على نقاط أمان Android. نحن نفعل ذلك للأسباب الصحيحة - لمساعدة المطورين على جعل تطبيقاتهم أكثر أمانا. أفضل طريقة للتحقق من أن تطبيقك يتبع أفضل الممارسات في تطوير أجهزة التنمية المتنقلة الآمنة هي إجراء تقييمات أمنية للتطبيق، والتي يمكن أن تشمل اختبار أمان تطبيقات الأجهزة المحمولة الآلية، واختبار الاختراق الاختراق، وأكثر من ذلك. يمثل هذا التطبيق بعض المعرفة التي نشاركها مع مجتمع InfoSec. نحن نحاول بناء تطبيق ضعيف يعتمد على دليل اختبار أمان المحمول Owasp
.
في هذا التطبيق نحن نغطي نقاط أدناه:
1 http traffic
1.1 HTTP TRAFRAGE
1.2 HTTPS Traffic
2 المفتاح العمومي Prinning
2.1-4 شهادة التعليق Byning
3 حركة المرور غير المتشعب
3.1 TCP Traffic
3.2 UDP Traffic
4 Websocket Traffic
مقبس الويب 4.1 (WS)
4.2 مقبس ويب آمن (WSS)
5 الكشف عن الجذر
5.1 تطبيقات إدارة الجذر
5.2 تطبيقات محتملة خطرة
5.3 تطبيقات الاختصار الجذر
5.4 مفاتيح الاختبار
5.5 الدعائم الخطيرة
5.6 Busybox Binary
5.7 SU Binary
5.8 Su موجودة
5.9 نظام RW
5.10 SailyNet
5.11 باستخدام العمليات الجارية
6 اكتشاف محاكي
6.1 رقم الهاتف الظاهري
6.2 معرفات الجهاز
6.3 مواصفات الأجهزة
6.4 اكتشاف QEMU
6.5 فحص الملف المستقل
6.6 IP استند فحص
6.7 اسم الحزمة
6.8 علم التصحيح
6.9 اسم مشغل الشبكة
7 مكافحة التصحيح N
8 تخزين بيانات غير آمن
8.1 قواعد بيانات SQLite (غير مشفرة)
8.2 قواعد بيانات SQLite (مشفرة)
8.3 قواعد بيانات عالمية (غير مشفرة)
8.4 قواعد بيانات العالم (مشفرة)
8.5 Firebase قواعد البيانات في الوقت الحقيقي
8.6 تفضيلات مشتركة
8.7 التخزين الداخلي
8.8 التخزين الخارجي
8.9 Keystore
8.10 Keychain
8.11 لوحة المفاتيح ذاكرة التخزين المؤقت
8.12 User Interface
8.13 App Backup
8.14 Screenshots
8.15 ذاكرة
قاموس مستخدمي المستخدم
8.17 لوحة المعجونة
8.18 بيانات النشاط
9 سجلات
9.1 المعلومات الإعلامية
9.2 خطأ
9.3 تحذيرات
9.4 Debug
9.5 Verbose
9.6 WTF
10 مزودي المحتوى
12.1 SQL Injection
10.2 نظام الملفات Expose
11 تشفير
11.1 رموز مصادقة الرسائل
11.2 رسالة Digest
11.3 توقيعات
11.4 تطبيقات مخصصة
11.5 Caesar Cipher
11.6 جيل رئيسي ضعيف
11.7 عدد عشوائي ضعيف
11.8 حواف أضعف
12 تشفير متماثل
12.2 des
12.2 3D
12.3 RC4
12.4. Brofhingfish
12.5 AES
12.6 ناقلات التهيئة المتوقعة
13 التشفير غير المتماثلة
13.1 RSA
14 التجزئة
14.1 md4
14.2 MD5
14.3 SHA1
15 مصادقة
15.1 البيومترية
تأكيد بيانات الاعتماد
15.3 2FA - تسرب OTP
15.4 2FA - التلاعب بالاستجابة
15.5 2FA - معالجة رمز الحالة
15.6 2FA - OTP الغاشمة - القوة الناشجة
15.7 2FA - OTP الغاشمة القوة 2
15.8 2FA - التحقق من صحة النزاهة
15.9 قفل التطبيق
16 حماية ثنائية
16.1 مكتبة (NDK)
16.2 Packers
16.3 Obfuscator
17 معرف الجهاز
17.1 SSAID / Android_id
17.2 جهاز Wi-Fi Mac
17.3 GPS الموقع
17.4 IMEI / ESN
17.5 ميس
17.6 IMSI
18 تطبيق الويب
18.1 ضوابط HTML5
18.2 BruteForce
18.3 تسجيل الدخول BYPASS - التلاعب ملفات تعريف الارتباط
18.4 تشفير - Hashing
18.5 JavaScript - Info Leak
18.6 Server Fingerprint
18.7 التحقق من صحة الجانب العميل Bypass
18.8 تعداد كلمة مرور المستخدم
18.9 OTP BruteForce
18.10 JWT م Isconfiguration
18.11 معرف جلسة ميمضة
18.12 Rest API أساليب HTTP
18.13 SSRF
18.14 XXE
18.15 غير مقيد ملف Upload
18.16-17 LFI-RFI
18.18 Deserialization
18.19 XPath حقن
Metafiles - Info Leakage
18.21 RIA Cross Domain Policy
18.22 بيانات اعتماد الافتراضية
18.23 OS Command Injection
18.24 S3 Bucket Misconfiguration
18.25 Path Traversal
18.26 CAPTCHA Bypass
18.27 IP Whietelisting Bypass
18.28 SSTI
18.29 تعليق و Metadata
18.30 Code Injection
18.31 Old Backup Files
18.32 مرجع كائن مباشر غير آمن
19 متنوعة
Deeplink
19.2 رمز الاستجابة السريعة
19.3-7 Backdoor 1-5
سيكون رائعا إذا كنت تستطيع دعم ومشاركة أفكارك معنا لتحسين هذا التطبيق.
1. Insecure Data Storage
i. SQLite Database (Encrypted) challenge added
ii. KeyStore challenge added
iii. Clipboard challenge updated (Thanks Niklas Barsk for feedback)
2. Cleanup task code base - move application-related operation in utils class (anti_debugging,authentication,binary and content provider packages)