Показатели уязвимостей — по исследованию AppSec Solutions «Уязвимости мобильных приложений». Параметры исследования: 1 269 Android-приложений, 19 категорий, 74 вида уязвимостей; данные за 2025 год, публикация — май 2026 года.
Готовое приложение легко скачать и разобрать: код, ключи и трафик доступны злоумышленнику. AppSec.Sting позволяет выявлять уязвимости до публикации новой версии приложения в магазине.
90,3% приложений в магазинах содержат уязвимости критического и высокого уровня — и попадают на устройства пользователей.
89,9% приложений имеют утечки в коде: ключи, токены и адреса сервисов извлекаются прямо из APK или IPA.
62,8% приложений хранят данные от сторонних сервисов в открытом виде. Ручной аудит не успевает за частотой релизов.
AppSec.Sting не выбирает между статикой и динамикой, а комбинирует и коррелирует методы — так находятся уязвимости, которые поодиночке пропускаются.
Динамический анализ работающего приложения на устройстве или эмуляторе.
Статический анализ и анализ байткода готовой сборки без исходного кода.
IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые многовероятно будут пропущены при использовании только статического анализа.
Анализ бэкенд-API, с которым работает мобильное приложение.
Анализ состава сторонних библиотек и их известных уязвимостей.
Анализ защищённости iOS и Android без исходного кода — до публикации в сторах.
Уязвимости мобильного приложения выявляются до релиза.
Автоматизация проверок вместо долгого ручного пентеста каждой версии.
Результаты сопоставляются с OWASP MASVS и поддерживаемыми регламентами.
Готовые сборки: apk, aab, split apk, apks и ipa — доступ к репозиторию не нужен.
IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые многовероятно будут пропущены при использовании только статического анализа.
Для каждой находки — описание, источник и варианты исправления.
Пользовательские сценарии записываются один раз и переиспользуются; интеграция с Appium.
Автоматическая проверка новых версий приложений в магазинах и системах дистрибуции.
Проверка защищённости бэкенд-API мобильного приложения.
Результаты проверок классифицируются и сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов.
Специализированный набор проверок безопасности для мобильных приложений участников платформы цифрового рубля. Помогает автоматизировать контроль требований, применяемых к приложению клиента. Состав проверок обновляется с учётом изменений нормативных и технических документов.
Набор интерактивных курсов по безопасности мобильных приложений.
Сводка по сборке: находки по уровням критичности с привязкой к категориям MASVS — сразу видно, что и где исправлять.
Токен сессии сохраняется в SharedPreferences без шифрования и доступен на устройстве с root-доступом.
Обнаружено связкой IAST + SAST в модуле авторизации при выполнении сценария входа.
Использовать Android Keystore / EncryptedSharedPreferences и не хранить токены в открытом виде.
Для каждой уязвимости — описание, источник обнаружения и конкретные варианты исправления по стандартам.
При настроенном мониторинге AppSec.Sting обнаруживает новые версии и автоматически запускает проверку по заданному профилю.
* Изображения интерфейса приведены для иллюстрации.
AppSec.Sting принимает готовые сборки, запускается из CI/CD и автотестов, поддерживает мониторинг сторов и передаёт результаты в трекеры и AppSec.Hub.
AppSec.Sting MAST-ядро Продукты AppSec Solutions используют ведущие компании банковского сектора, страхования, промышленности, онлайн-ритейла и телекома — включая участников рейтинга РБК 500.
APK, AAB или IPA — без исходного кода. При необходимости запишите пользовательские сценарии.
DAST, SAST/BCA, IAST, API ST и SCA коррелируются платформой в единый результат.
Находки по стандартам с описанием, источником и вариантами исправления; задачи в CI/CD.