Penetrationstest für mobile Anwendungen

Professionelle Penetrationstests für mobile Anwendungen

Manuelle Pentests für iOS- und Android-Apps. Wir prüfen Binärdateien, Laufzeitverhalten, lokale Datenspeicherung, Netzwerkverkehr, Authentifizierung, Geschäftslogik und Backend-APIs – mit validierten Findings und klaren Empfehlungen zur Behebung.

Phone Device

Was ein Mobile-App-Pentest umfassen kann

Der Test wird auf Ihre App, Architektur, Benutzer, Daten, Backend-Dienste und Release-Risiken abgestimmt. Unsere Security Researcher setzen gezielte Tools ein und validieren anschließend jedes berichtete Finding manuell.

  • Statische und dynamische Analyse von IPA- und APK-Dateien
  • Laufzeitinstrumentierung und Hooking
  • Tests der Transportsicherheit und des Certificate Pinnings
  • Schutz vor Rooting, Jailbreaks und Manipulation
  • Authentifizierung, Zugriffskontrollen, Geschäftslogik und APIs
  • Nachweise und konkrete Empfehlungen zur Behebung

Was ist ein Penetrationstest für mobile Anwendungen?

Ein Mobile-App-Pentest ist eine kontrollierte Sicherheitsprüfung einer iOS- oder Android-App, ihrer Laufzeit, geräteseitigen Kontrollen und Backend-Dienste. Er zeigt, ob Schwachstellen Benutzer, Daten, Transaktionen oder das gesamte Produkt gefährden können.

Blaze kombiniert statische und dynamische Analyse, Reverse Engineering, Prüfung des Netzwerkverkehrs und manuelle Tests realistischer Missbrauchsszenarien. Der Testumfang wird auf die jeweilige Plattform abgestimmt und jedes berichtete Finding durch einen Security Researcher validiert.

MedaliOS + Android

plattformspezifische Tests für beide Betriebssysteme

Medal400+

Unternehmen weltweit vertrauen Blaze

Warum Blaze

Warum Blaze für Penetrationstests mobiler Anwendungen?

Sie erhalten plattformspezifische Tests, validierte Findings und direkten Zugang zu den ausführenden Security Researchern.

Shield Check

Benutzerdaten schützen

Wir prüfen, ob Zugangsdaten, Tokens oder sensible Daten über Speicher, Logs, Arbeitsspeicher oder Netzwerkverkehr offengelegt werden.

Lightning

Kontrollen gezielt umgehen

Wir testen, ob Root- und Jailbreak-Erkennung, Certificate Pinning und Manipulationsschutz praktischen Umgehungsversuchen standhalten.

Lock Simple

Backend im Testumfang

Wir prüfen die APIs hinter der App auf Schwachstellen bei Authentifizierung, Autorisierung und Schutz sensibler Daten.

Compliance

Mobile-App-Pentests für Compliance und Sicherheitsnachweise

Berichte können relevante Findings OWASP MASVS, SOC 2, ISO 27001 und PCI DSS zuordnen, ohne die Aussagekraft eines Pentests zu überhöhen.

OWASP MASVS

Sicherheitsanforderungen für mobile Anwendungen.

OWASP MASTG

Testleitfaden für iOS und Android.

Shield Check

Mobile Top 10

OWASP-Risikokategorien für mobile Anwendungen.

PTES

Standard für die Durchführung von Penetrationstests.

SOC 2 / ISO

Relevante Kontrollen für Sicherheitsnachweise.

NIST

Leitfaden nach SP 800-115.

PCI DSS

Anforderungen an die Anwendungssicherheit.

Lernen Sie unsere Experten kennen

Mobile-App-Pentests durch erfahrene Experten

Namentlich benannte Security Researcher führen das Projekt durch und bleiben während des Tests und der Behebung erreichbar.

MedalNamentlich benannt

festes Expertenteam für jedes Projekt

Seal CheckDirekt

Zugang zum Team während des gesamten Tests

BugManuell

jedes Finding wird validiert

Rocket LaunchKlar

konkrete Empfehlungen für Entwickler

Was wir in mobilen Anwendungen testen

Der Testumfang richtet sich nach App, Betriebssystem, Datenflüssen, Gerätekontrollen, Backend-Diensten und Risikoprofil.

Hard Drives

Lokale Datenspeicherung

Datenbanken, Keychain oder Keystore, Logs, Backups, Zwischenablage und Arbeitsspeicher.

Shield Check

Netzwerksicherheit

TLS, Certificate Pinning, unverschlüsselter Datenverkehr, Vertrauen in Endpunkte und APIs.

Lock Simple

Authentifizierung

Anmeldung, Biometrie, Sessions, Tokens, Rollen und Objektzugriffe.

Key

Kryptografie

Schlüssel, Verschlüsselung, Zufallswerte, Hashing und eingebettete Secrets.

Gear

Reverse Engineering

Binärdateien, Obfuskation, Manipulation sowie Root- und Jailbreak-Kontrollen.

Warning

Geschäftslogik

Käufe, Abonnements, Berechtigungen, Limits und Missbrauch von Abläufen.

Tests für iOS und Android

Jeder Build wird mit plattformspezifischen Verfahren geprüft – über Binärdatei, Laufzeit, Speicher, Netzwerkverkehr, App-Komponenten und Backend-Integrationen hinweg.

Phone Device

iOS

IPA-Analyse, Keychain, URL-Schemata, WebViews, Laufzeitkontrollen und Jailbreak-Schutzmaßnahmen.
Phone Device

Android

APK-Analyse, exportierte Komponenten, Deep Links, WebViews, Keystore, IPC und Root-Schutzmaßnahmen.
Hochqualifizierte Pentester und Red Teamer.

Mode-E-Commerce

Ergänzende Leistungen

Web App

Penetrationstests für Webanwendungen

Schützen Sie Ihre Webanwendung.

Database

API-Penetrationstests

Testen Sie die APIs, auf denen Ihre mobile App basiert.

Cloud

KI-/LLM-Penetrationstests

Testen Sie KI-Funktionen, die mit Ihrer mobilen App verbunden sind.

Häufig gestellte Fragen

Antworten zu Plattformen, Zugängen, Backend-APIs, Umgehungstests, Testumfang und Behebung.

Ja. Jeder iOS- und Android-Build wird mit plattformspezifischen Verfahren getestet – auch wenn beide Apps dasselbe Backend verwenden.
Nicht immer. Blaze kann eine IPA- oder APK-Datei ohne Quellcode testen. Ein durch Quellcode unterstützter Test ermöglicht eine tiefergehende Prüfung sensibler Logik und Datenverarbeitung.
Die von der App verwendeten APIs können einbezogen werden. Eine große oder von mehreren Anwendungen genutzte API-Landschaft kann für vollständige Abdeckung einen separaten API-Pentest erfordern.
Unsere Security Researcher führen kontrollierte Umgehungsversuche durch, um zu prüfen, ob diese Kontrollen sensible Funktionen und Daten wirksam schützen.
Die durchschnittliche Vorlaufzeit beträgt etwa zwei Wochen und hängt von Testumfang, Zugängen, Komplexität und Verfügbarkeit ab. Den verbindlichen Zeitplan bestätigen wir nach der Abstimmung des Testumfangs.
Der Testumfang kann Binärdatei, Laufzeit, Speicher, Netzwerkverkehr, Authentifizierung, Plattformkontrollen, Geschäftslogik und Backend-APIs umfassen.
Ja, sofern vereinbart. Unsere Security Researcher prüfen die vereinbarten Korrekturen und aktualisieren den Status der Findings.
Ja. Der Bericht kann relevante Prüfungen und Kontrollen unterstützen. Ein Pentest garantiert jedoch weder eine Zertifizierung noch die Einhaltung aller Compliance-Anforderungen.

Bereit für den Sicherheitstest Ihrer mobilen Anwendung?

Fordern Sie ein Festpreisangebot für iOS, Android oder einen kombinierten Testumfang an.