AppSec.Sting · MAST — безопасность мобильных приложений
100% российское решение · реестровая запись № 7699

Анализ защищённости мобильных приложений без исходного кода

Платформа MAST комбинирует DAST, SAST, IAST и API-тесты, находит уязвимости в iOS- и Android-приложениях и даёт подробные рекомендации по их устранению.

mobile-bank.apk Android · без исходного кода
Небезопасное хранение данныхMASVS-STORAGE
Critical
Захардкоженный ключ шифрованияMASVS-CRYPTO
High
Утечка данных в логахMASVS-STORAGE
High
Открытый HTTP-трафикMASVS-NETWORK
Medium
92% соответствие требованиям OWASP MASVS
AppSec.Sting
90,3%приложений в сторах содержат критические и высокие уязвимости
94%Android-приложений — с уязвимостями уровня High
OWASP MASVSпроверка по международному стандарту защищённости
APK · IPAанализ без исходного кода
№7699Реестр отечественного ПО

Показатели уязвимостей — по исследованию AppSec Solutions «Уязвимости мобильных приложений». Параметры исследования: 1 269 Android-приложений, 19 категорий, 74 вида уязвимостей; данные за 2025 год, публикация — май 2026 года.

Вызовы

Мобильное приложение — витрина бизнеса и открытая дверь для атак

Готовое приложение легко скачать и разобрать: код, ключи и трафик доступны злоумышленнику. AppSec.Sting позволяет выявлять уязвимости до публикации новой версии приложения в магазине.

Сторы полны уязвимостей

90,3% приложений в магазинах содержат уязвимости критического и высокого уровня — и попадают на устройства пользователей.

Секреты прямо в сборке

89,9% приложений имеют утечки в коде: ключи, токены и адреса сервисов извлекаются прямо из APK или IPA.

Данные хранятся в открытом виде

62,8% приложений хранят данные от сторонних сервисов в открытом виде. Ручной аудит не успевает за частотой релизов.

Методы анализа

Пять методов анализа в единой системе

AppSec.Sting не выбирает между статикой и динамикой, а комбинирует и коррелирует методы — так находятся уязвимости, которые поодиночке пропускаются.

DAST

Динамический анализ работающего приложения на устройстве или эмуляторе.

SAST / BCA

Статический анализ и анализ байткода готовой сборки без исходного кода.

IASTядро

IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые многовероятно будут пропущены при использовании только статического анализа.

API ST

Анализ бэкенд-API, с которым работает мобильное приложение.

SCA

Анализ состава сторонних библиотек и их известных уязвимостей.

Бизнес-эффект

Безопасные мобильные релизы без задержек

Анализ защищённости iOS и Android без исходного кода — до публикации в сторах.

Снижение риска

Уязвимости мобильного приложения выявляются до релиза.

Скорость выпуска

Автоматизация проверок вместо долгого ручного пентеста каждой версии.

Соответствие стандартам

Результаты сопоставляются с OWASP MASVS и поддерживаемыми регламентами.

Возможности

Полный контроль безопасности мобильной разработки

Анализ без исходного кода

Готовые сборки: apk, aab, split apk, apks и ipa — доступ к репозиторию не нужен.

IAST с tainted-flow

IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые многовероятно будут пропущены при использовании только статического анализа.

Детальные рекомендации

Для каждой находки — описание, источник и варианты исправления.

Автотесты без кодирования

Пользовательские сценарии записываются один раз и переиспользуются; интеграция с Appium.

Мониторинг сторов

Автоматическая проверка новых версий приложений в магазинах и системах дистрибуции.

Тестирование API

Проверка защищённости бэкенд-API мобильного приложения.

Классификация по стандартам

Результаты проверок классифицируются и сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов.

Модуль поддержки Цифрового рубля

Специализированный набор проверок безопасности для мобильных приложений участников платформы цифрового рубля. Помогает автоматизировать контроль требований, применяемых к приложению клиента. Состав проверок обновляется с учётом изменений нормативных и технических документов.

Обучение команды

Набор интерактивных курсов по безопасности мобильных приложений.

Интерфейс

От сборки до готового отчёта с рекомендациями

01 · Результаты анализа

Уязвимости приложения — как на ладони

Сводка по сборке: находки по уровням критичности с привязкой к категориям MASVS — сразу видно, что и где исправлять.

AppSec.StingОтчёт готов
mobile-bank.apkAndroid · без исходного кода · 48 МБ
3Critical
7High
12Medium
Небезопасное хранение данныхMASVS-STORAGE
Захардкоженный ключ шифрованияMASVS-CRYPTO
Утечка данных в логахMASVS-STORAGE
Открытый HTTP-трафикMASVS-NETWORK
CriticalMASVS-STORAGE

Небезопасное хранение чувствительных данных

Описание

Токен сессии сохраняется в SharedPreferences без шифрования и доступен на устройстве с root-доступом.

Источник

Обнаружено связкой IAST + SAST в модуле авторизации при выполнении сценария входа.

Рекомендация

Использовать Android Keystore / EncryptedSharedPreferences и не хранить токены в открытом виде.

02 · Рекомендации

Не просто находка, а как её закрыть

Для каждой уязвимости — описание, источник обнаружения и конкретные варианты исправления по стандартам.

03 · Мониторинг сторов

Новые версии проверяются автоматически

При настроенном мониторинге AppSec.Sting обнаруживает новые версии и автоматически запускает проверку по заданному профилю.

Мониторинг версий
mobile-bank · Google Playv3.4.1 → v3.4.2
новая версия
mobile-bank · App Storev3.4.1
проверено
mobile-bank · RuStorev3.4.1
проверено

* Изображения интерфейса приведены для иллюстрации.

Конкурентные преимущества

Почему выбирают AppSec.Sting

Находит больше

IAST с отслеживанием потоков данных помогает выявлять уязвимости, которые многовероятно будут пропущены при использовании только статического анализа.

Не нужен исходный код

Анализ по готовой сборке APK/AAB/IPA — можно проверять и приложения подрядчиков.

Ниже затраты на безопасность

Автоматизация ручного тестирования и комплексный анализ снижают стоимость безопасной мобильной разработки.

Автоматизация без кода

Сценарии записываются без программирования и переиспользуются; Appium и CI/CD (Jenkins, GitLab, Azure).

Сопоставление с требованиями

Результаты проверок сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов. В реестре отечественного ПО (№7699).

on-premise и SaaS

Закрытый контур разработки или облако с гибким форматом лицензирования.

Экосистема и интеграции

Встраивается в мобильный DevSecOps-конвейер

AppSec.Sting принимает готовые сборки, запускается из CI/CD и автотестов, поддерживает мониторинг сторов и передаёт результаты в трекеры и AppSec.Hub.

Форматы сборок
apk · aabsplit apk · apksipa
CI/CD
JenkinsGitLabAzure
Автотесты
Appiumтест-кейсыбез кодирования
Авто
Мониторинг сторов
App StoreGoogle PlayRuStore
AppSec.Sting MAST-ядро
AppSec.Hub
ASPMоркестрация рисков
Трекеры задач
Jira
Стандарты
MASVS · OWASPMobile Top 10регламенты
Развёртывание
on-premiseSaaS
Соответствие и развёртывание

Готов к российским требованиям и закрытому контуру

Реестр отечественного ПОреестровая запись № 7699 от 14.12.2020
Стандарты и регламентыРезультаты проверок сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов
Гибкие профили проверокНастраиваемые профили под внутренние регламенты организации
on-premise · SaaSзакрытый контур или облако, гибкое лицензирование

Продукты AppSec Solutions используют ведущие компании банковского сектора, страхования, промышленности, онлайн-ритейла и телекома — включая участников рейтинга РБК 500.

Как работает

От сборки до рекомендаций — за три шага

Шаг 1

Загрузите сборку

APK, AAB или IPA — без исходного кода. При необходимости запишите пользовательские сценарии.

Шаг 2

Комбинированный анализ

DAST, SAST/BCA, IAST, API ST и SCA коррелируются платформой в единый результат.

Шаг 3

Отчёт и рекомендации

Находки по стандартам с описанием, источником и вариантами исправления; задачи в CI/CD.

Готовы проверить свои мобильные приложения?
Оставьте заявку — покажем AppSec.Sting на вашем приложении и рассчитаем сценарий внедрения.
FAQ

Частые вопросы

Что такое MAST и чем он отличается от SAST и SCA?
MAST проверяет само мобильное приложение (Android/iOS) статически и динамически на готовой сборке. AppSec.Sting дополняет SAST-анализатор AppSec.Wave и SCA/OSA-анализатор AppSec.Track.
Нужен ли исходный код?
Нет. Анализ выполняется по готовой сборке — apk, aab, split apk, apks или ipa. Можно проверять и приложения подрядчиков.
Что такое IAST с tainted-flow?
Отслеживание потоков данных в работающем приложении. Такой анализ выявляет уязвимости, недоступные чисто статическим методам, — это ядро качества AppSec.Sting.
Как соотносится со стандартами и регламентами?
Результаты проверок классифицируются и сопоставляются с требованиями OWASP MASVS, OWASP Mobile Top 10 и поддерживаемых регламентов. Можно задавать собственные регламенты проверки.
Что за модуль поддержки Цифрового рубля?
Специализированный набор проверок безопасности для мобильных приложений участников платформы цифрового рубля. Помогает автоматизировать контроль требований, применяемых к приложению клиента; состав проверок обновляется с учётом изменений нормативных и технических документов.
Есть ли автоматизация тестирования?
Да. Сценарии записываются без кодирования и переиспользуются; поддерживаются Appium и CI/CD — Jenkins, GitLab, Azure. При настроенном мониторинге новые версии в сторах автоматически проверяются по заданному профилю.
Как разворачивается платформа?
on-premise в закрытом контуре разработки или SaaS с гибким форматом лицензирования. Продукт входит в Реестр отечественного ПО.