Araç ne sağlar?
Paket içeriği, izinler, kod işaretleri ve davranış bulguları raporlanabilir. Dinamik analiz ayrı ortam ve cihaz koşulları gerektirir; her dosya türü aynı analiz kapsamına sahip değildir.
Uygulamada nasıl değerlendirilir?
CI hattında yeni paketi tarayıp önceki sürümden farklı bulguları inceleyin. Hassas üretim paketlerini hangi ortama yüklediğinizi kontrol edin.
Sınırlar ve yaygın hatalar
MobSF rapor puanı tam güvenlik sertifikası değildir. İş mantığı ve RASP dayanıklılığı için ek test gerekir.
Kontrol listesi
- Analiz kapsamını kaydedin
- Yüksek etkili bulguyu doğrulayın
- Paket erişimini sınırlandırın
Karar verirken
MobSF'i başlangıç envanteri ve tekrarlanabilir tarama için kullanın; nihai karar için bulgu kanıtına inin.
İlk rapor nasıl okunmalı?
Önce analiz edilen dosyanın doğru paket ve sürüm olduğundan emin olun. Ardından izinler, ağ uçları, saklama işaretleri ve yüksek etkili bulgular üzerinden inceleme planı çıkarın. Her uyarıyı otomatik açık saymak yerine ulaşılabilir kod yolunu ve veri türünü araştırın.
Sürüm karşılaştırmasında tarayıcı kurallarının da değişmiş olabileceğini unutmayın. Yeni bulgu, uygulama kodu değişmeden ortaya çıkabilir. Raporda dosya özeti ve analiz sürümünü birlikte tutmak bu ayrımı yapmayı kolaylaştırır.
İlgili rehberler: OWASP MASTG: mobil güvenlik testlerini planlamak, Mobil güvenlik kontrol listesi nasıl kanıta dönüşür?.
Örnek bulgu değerlendirme sırası
- Dosyayı doğrulayın. Raporun beklenen paket, sürüm ve dosya özetine ait olduğunu kontrol edin.
- Kanıtı okuyun. Uyarının hangi izin, dosya, kod yolu veya ağ gözleminden üretildiğini inceleyin.
- Gerçek akışı kurun. İlgili veri veya işlevin uygulamada kullanılıp kullanılmadığını test edin.
- Etkiyi açıklayın. Kimin hangi koşulda hangi veriye veya işleme erişebildiğini yazın.
- Düzeltmeyi doğrulayın. Yeni paketi aynı kapsamda tekrar inceleyin ve davranışı karşılaştırın.
Örneğin hassas bilgi içerebilecek bir günlük çağrısı bulunması, incelemeye değer bir işarettir. Gerçek kullanıcı verisinin o çağrıya ulaşıp ulaşmadığı ve kaydın üretim sürümünde etkin olup olmadığı ayrıca araştırılır. Tersine, statik raporda görünmeyen dinamik yükleme veya iş mantığı sorunu da bulunabilir.
MobSF kurulumunu yalnızca çalışır hâle getirmekle bırakmayın. Yüklenen paketlere kimlerin eriştiği, raporların ne kadar tutulduğu ve analiz ortamının nasıl güncellendiği belirlenmelidir. Güvenlik değerlendirme altyapısı, incelenen uygulama kadar hassas varlık taşıyabilir.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.