
Tänapäeval on meie mobiiltelefonides tuhandeid rakendusi, kuid vähesed inimesed teavad, kuidas neid kasutada. Mida täpselt iga Androidi rakendus sees teeb?Milliseid õigusi see kasutab või kuidas see mõjutab seadme jõudlust ja turvalisust? Arendajate, turvaaudiitorite ja turundusmeeskondade jaoks pole Androidi rakenduste mõistmine ja analüüsimine enam valikuline: see on usaldusväärsete, kiirete ja tõhusate toodete loomise võtmekomponent. austa privaatsust.
Selles artiklis leiate täieliku ülevaate Androidi rakenduste analüüs mitmest vaatenurgastTööriistad APK-de ja installitud rakenduste kontrollimiseks, arendusutiliidid nagu Android Studio APK Analyzer, auditeerimisraamistikud nagu Inspeckage, turvametoodikad nagu OWASP MAS ja põhjalik ülevaade peamistest mobiilianalüütika platvormidest (Firebase, Contentsquare, Mixpanel, Countly, Localytics, RevenueCat, AppDynamics ja AppsFlyer). Kõik selgitatud hispaania keeles (Hispaania) sõbraliku tooniga, kuid tehnilist täpsust ohverdamata.
Mis on Androidi rakenduste analüüs ja milleks seda kasutatakse?
Androidi rakenduste analüüsimisest rääkides võime viidata mõlemale analüüsige APK-d tehniliselt (load, kood, manifest, teenused jne) ning uurivad kasutusmõõdikuid, kasutajate käitumist, jõudlust, vigu või isegi reklaamipettust. Need on kaks erinevat, kuid teineteist täiendavat maailma: tehniline pool tagab rakenduse turvalisuse ja töökindluse; tooteanalüütika pool võimaldab teil mõista, kas rakendus vastab oma ärieesmärkidele.
Tehnilisest küljest saab analüüsi jagada järgmisteks osadeks: staatiline analüüs ja dünaamiline analüüsStaatiline jälgimine uurib APK-d või koodi seda käivitamata (dekompileerimine, õiguste analüüs, AndroidManifest.xml-i ülevaatamine jne). Dünaamiline jälgimine jälgib rakenduse käitumist töötamise ajal, logides võrguliiklust, pöördudes tundlike API-de poole, krüptograafia kasutamist või failide loomist.
Kasutajakogemuse ja ärianalüütika valdkonnas on fookuses Rakenduse kasutamise mõistmine, kus nad hätta jäävad ja miks nad rakenduse kasutamise lõpetavad või sellest loobuvadSiin tulevadki mängu sündmuste jälgimissüsteemid, soojuskaardid, seansi salvestamine, tulude juhtpaneelid, konversioonilehtrid ja mobiilse turunduse tööriistad.
Tööriistad APK-de ja installitud rakenduste analüüsimiseks
Androidi rakenduse sisemise toimimise mõistmiseks on olemas spetsiaalsed utiliidid, mis võimaldavad teil kontrollige installitud APK-sid või salvestatud .apk-faile seadmes. Need tööriistad kuvavad kõike alates põhiandmetest (nimi, versioon, suurus) kuni väga peente detailideni, nagu õigused, taustateenused või digitaalallkiri.
Üks populaarsemaid rakendusi selles valdkonnas on avatud lähtekoodiga APK-analüsaator, mis uhkustab sellega, et on Google Plays enim allalaaditud APK-de analüüsi rakendusSee tööriist võimaldab teil luua väga täieliku aruande nii juba installitud rakenduste kui ka veel installimata .apk-failide kohta, mis on suurepärane rakenduse kontrollimiseks enne seadmele juurdepääsu andmist.
Tüüpiline aruanne sisaldab sellist teavet nagu rakenduse nimi, versioon, Androidi minimaalsed ja sihtversioonidInstalli- ja värskenduskuupäevad, sertifikaadi- ja allkirjastamisandmed, kasutatud õigused (koos kirjeldusega), tegevused, teenused, leviedastuse vastuvõtjad ja sisuteenuse pakkujad. Samuti kirjeldatakse riistvaranõudeid (kohustuslikud ja valikulised) ning pakutakse AndroidManifest.xml faili täisversiooni koos võimalusega salvestada see inimloetavas vormingus.
Teine oluline funktsioon on võime installitud rakenduse APK-faili lahtipakkimine ja salvestage see seadme salvestusruumi ning eksportige ikoon. See on kasulik auditeerimiseks, varukoopiate loomiseks, isoleeritud keskkondades testimiseks või lihtsalt konkreetse versiooni ülevaatamiseks enne värskendamist.
Seda tüüpi analüsaator sisaldab tavaliselt ka spetsiifilisi sektsioone õigused ja koondstatistikaÜhelt poolt võimaldab see teil loetleda kõik seadme rakenduste poolt taotletud õigused, näha, millised rakendused iga luba taotlevad, vaadata kirjeldust ja kaitsetaset ning hõlpsalt leida kõige rohkem õigusi nõudvad rakendused. Teisest küljest pakub see statistikat installitud rakenduste kogu kohta: siht-Androidi versioonide jaotus, allkirjatüübid, keskmine tegevuste või lubade arv rakenduse kohta jne.
Android Studio APK analüsaator ja apkanalüsaatori tööriist
Neile, kes arendavad Android Studios, sisaldab Google'i enda platvorm a-d Võimas APK-analüsaator, mis on integreeritud arenduskeskkondaSelle tööriista saab avada APK või rakenduse paketi lohistades redaktoriaknasse, topeltklõpsates APK-l ehituskaustas või ehitusmenüüst valiku „Analüüsi APK-d” alt. Sellel on ka käsurea versioon nimega apkanalisaator.
APK Analyzer võimaldab teil faili sisu hierarhiliselt uurida, mis on sisemiselt sarnane a-ga ZIP-fail korrastatud kaustade ja failidegaIga üksus (kaust või fail) kuvab oma toorfaili suuruse ja Google Play pakutava tihendatud allalaadimismahu hinnangu koos protsendiga kogumahust. See aitab kiiresti tuvastada, millised ressursid, teegid või DEX-failid kõige rohkem ruumi tarbivad.
Üks väga huvitav punkt on see, kuidas APK Analyzer Ehita lõplik AndroidManifest.xml uuestiMitme tootevariandi või oma manifestidega teekidega projektides ühendatakse kõik need failid kompileerimise ajal üheks failiks. APK jääb binaarvormingusse, kuid parser teisendab selle tagasi loetavaks XML-iks, näidates täpselt seda manifesti, mida süsteem seadmes näeb, ja lihtsustades ehitusprotsessi käigus tehtud muudatuste tuvastamist.
See manifesti vaataja sisaldab ka ebemevõimalusedSee teavitab teid vigadest ja hoiatustest, näiteks tundmatutest XML-skeemidest. Mõnda hoiatust (näiteks registreerimata skeemide hoiatusi) võib ohutult ignoreerida ja need saab peatada, lisades skeemi Android Studio eelistustes ignoreeritavate loendisse.
APK Analyzeri teine oluline komponent on DEX-failivaatur, mis pakub klasside, pakettide, defineeritud ja viidatud meetodite loenduridSee on muuhulgas kasulik selleks, et kontrollida, kas lähenete 64K meetodite piirangule DEX-i kohta, ning otsustada, kas lubada multideksimine või kas sõltuvused tuleb eemaldada.
Klassipuu kuvab DEX-is defineeritud meetodeid ja viidatud meetodeid (sh kolmandate osapoolte teekidest ja standardsetest Androidi ja Java API-dest pärit meetodeid). Tööriist eristab neid kahte, aidates mõista, milline osa meetodi eelarvest tuleneb kohandatud koodist ja milline osa sõltuvustest.
DEX-vaates on ka järgmised funktsioonid: filtrid väljade, meetodite ja viidatud meetodite kuvamiseks või peitmiseksKlassi laiendamisel saate valida, kas kuvada ainult kohalikke definitsioone või kõiki väliseid viiteid. Kaldkirjas elemendid tähistavad viiteid, millel puudub selles DEX-is definitsioon; see tähendab meetodeid või välju, mis asuvad teistes DEX-failides või raamistikus.
Projektide puhul, mis kasutavad ProGuardi või R8 abil hägustamist ja koodi vähendamist, lubab analüsaator laadimist kaardistusfailid (mapping.txt), seeds.txt ja usage.txt samast järgust pärit. Pärast importimist on lubatud lisafunktsioonid: nimede lihtsustamine algsete klasside ja meetodite taastamiseks, kustutamatute sõlmede (seemnete) esiletõstmine ja redutseerimisprotsessi käigus kustutatud sõlmede kuvamine.
Faili üleslaadimise dialoog osutab tavaliselt automaatselt tavapärasele teele (rakendus/järk/väljundid/kaardistused/väljalase/ja otsib täpseid nimesid või nimesid, mis sisaldavad sõnu „mapping“, „usage“ või „seeds“ ning lõpevad .txt-ga. Selle teabe abil saab analüsaator kuvada kaitstud elemente paksus kirjas ja läbi kriipsutada need, mis lõplikus DEX-is enam ei esine.
DEX-vaaturil on ka väga võimsate funktsioonidega kontekstimenüü: Vaadake baitkoodi (smali), otsige kasutusviise ja genereerige ProGuardi säilitusreegleid.Klassi, meetodi või välja valides saate avada dialoogi, kus kood on smali-esituses, käivitada otsingu, kus seda sümbolit DEX-is kasutatakse, või genereerida automaatselt säilitamisreegli, et vältida selle vähendamist tulevastes järkudes.
Lisaks koodile võimaldab APK Analyzer teil kontrollida ka paljude ressursside lõplikku versiooni, näiteks pildid, küljendused või fail resources.arsc iseNäiteks saate vaadata lokaliseeritud stringe erinevates keeltes ja konfiguratsioonides, kontrollida, milline ressurss on antud variandis millise üle kirjutanud, või vaadata binaarfailide sisu, mida tavaliselt käsitsi ei avata.
Lõpuks sisaldab tööriist väga kasulikku funktsiooni ehituste ülevaatamiseks: võrdle kahte APK-d või rakenduse kogumitPraeguse versiooni laadimine ja selle võrdlemine varem avaldatud artefaktiga annab ülevaate üksuste suuruste erinevustest, mis on ideaalne mõistmaks, kust on versioonide vahelise kaalu suurenemine tulnud (uued pildiressursid, täiendavad teegid, koodimuudatused jne).
Mobiilianalüütika kasutamine kasutajakogemuse mõistmiseks
Lisaks puhtalt tehnilisele analüüsile on olulised tööriistad, mis võimaldavad meil mõõta, mida kasutajad rakenduses teevadKuidas kasutajad ekraanidel navigeerivad, kus tekivad vead, millised kampaaniad toovad kvaliteetset liiklust ja millised mitte. Mobiilianalüüsi platvormide maastik on lai, seega on enne platvormi valimist oluline selgelt määratleda oma ettevõtte vajadused.
Esimene filter hõlmab endalt küsimist, kas lisaks kasutus- ja jõudlusnäitajate saamisele vajate tööriista ka edendada meeskondadevahelist koostööd (toode, turundus, UX, arendus, tugi) või mis võimaldab teil rakenduse ja mobiilse veebi andmeid samaaegselt analüüsida. Teine oluline kriteerium on integreerimine teiste lahendustega, mida te juba kasutate, näiteks CRM-id, turundusautomaatika tööriistad või eksperimentaalplatvormid.
Androidi ökosüsteemis enimkasutatavate lahenduste seas paistab silma Firebase, kuna paindlik arendusplatvorm, majutus ja integreeritud analüütikaFirebase võimaldab teil luua rakendusi Androidile, iOS-ile ja veebile, kasutades ära oma andmebaasi ja autentimisinfrastruktuuri, pakkudes samal ajal ka tugevat süsteemi analüüsi ja rikete aruandluse jaoks.
Analüütikavahendina võimaldab Firebase koguda kvantitatiivseid andmeid kasutuse, liikluse ja interaktsioonide kohta, genereerida automaatseid ja kohandatud sündmusi (kuni mitu sada), jälgida, kus ja kui sageli rakendus ebaõnnestub, ning toetada turundus- või tooteotsuseid objektiivsete andmetega, mitte eeldustega.
Teine toote- ja digitaalsele kogemusele keskendunud platvorm on Contentsquare, mis läheb sammu võrra kaugemale klassikalistest mõõdikutest ja pakub detailne klienditeekonna kaardistamine, soojuskaardid, seansi kordused ja veaanalüüsSelle eesmärk on aidata mõista mitte ainult seda, mis rakenduses toimub, vaid ka seda, miks teatud käitumine toimub: kus kasutajad hätta jäävad, milliseid liidese alasid nad ignoreerivad või millised elemendid tekitavad frustratsiooni.
Moodulid nagu „Teekonnad” pakuvad globaalset ülevaadet täielikke reise alates kasutaja sisenemisest kuni lahkumiseni Rakendust või mobiilisaiti analüüsitakse, tuvastades peamised optimeerimist väärt marsruudid. Soojuskaardid visualiseerivad enimklikitud või ignoreeritud alasid, seansi taasesituse funktsioon vaatab üle üksikud seansid, et tuvastada mustreid (näiteks korduvad vihaklikkimised samal üleskutsel tegutseda) ja tooteanalüüs analüüsib mõõdikuid, nagu funktsioonide omaksvõtt, konversioonimäär, hankimine ja tajutav pingutus.
Contentsquare sisaldab ka veaanalüüsi moodulit, mis rühmitage tehnilised ja funktsionaalsed vead mõju järgiaitab prioriseerida, milliseid probleeme kõigepealt parandada, ning mõju kvantifitseerimise funktsioonid teisendavad need probleemid konversiooni-, tulu- või klientide lojaalsuse kaotusteks, mis on väga kasulik muudatuste põhjendamisel sidusrühmadele.
Huvitav juhtumiuuring on meeskonnast, kes seda tüüpi tooteanalüütika abil kinnitas oma kahtlust, et Mobiilseadmete allkirjaekraan oli kasutajate jaoks segadusttekitav.Veebi- ja mobiiliandmete võrdlemisel nägid nad, et mobiilikonversioonid olid selgelt madalamad, uurisid mobiilikogemust üksikasjalikult, kujundasid allkirjalehe ümber mobiilikeskselt ja suutsid oluliselt parandada kohandumist erinevate seadmetega.
Täiustatud kasutajate segmenteerimine ja käitumusanalüüs
Kasutajakäitumise sügavamaks uurimiseks on mõned platvormid spetsialiseerunud segmenteerimine ja kohordi loomineMixpanel on üks tuntumaid näiteid, mis on loodud nii toote kui ka turunduse jaoks ning keskendub konversiooniteede visualiseerimisele ja erinevate kasutajarühmade käitumise analüüsimisele.
Mixpanelis saab kasutajaid rühmitada kohortidesse vastavalt sooritatud toimingud või jagatud atribuudidNäiteks inimesed, kes on viimase 30 päeva jooksul makseplaani alustanud, kasutajad, kes on proovinud konkreetset funktsiooni, või kliendid, kes on sooritanud vähemalt kaks ostu. Süsteemi tugevus seisneb kohandatud omadustes ja segmenteerimisloogikas, mis võimaldab luua keerukaid segmente.
Kohandatud omadusi saab kombineerida sündmuste, kasutajate või rühmade atribuudid uutes, üldisemates omadustes. Näiteks erinevate sotsiaalmeedia UTM-allikate (Facebook, Instagram, Twitter) rühmitamine ühe „Sotsiaalmeedia“ omaduse alla, et analüüsida nende kombineeritud käitumist. Segmenteerimisloogika võimaldab teil luua segmente, mis on sooritanud teatud toimingute kombinatsioone, näiteks ostnud nii toote A kui ka toote B.
Teine silmapaistev tööriist, seekord privaatsusele keskendunud, on Countly – mobiili-, veebi- ja lauaarvutite analüüsilahendus, mida saab juurutada ettevõtte enda infrastruktuuris, pakkudes absoluutne kontroll andmete üleSee on eriti huvitav reguleeritud sektorite või ettevõtete jaoks, kellel on ranged vastavusnõuded.
Countly pakub täiustatud turvalisust, reaalajas juurdepääsu detailsetele andmetele (rikkalikud profiilid, individuaalse taseme kaasatuse mõõdikud) ja mooduleid, mis on suunatud analüüsida klientide lojaalsust ja tuvastada klientide lahkumistSelle „Vastavuskeskus” võimaldab teil hallata andmete kogumist vastavalt nõusolekutele, samuti ekspordi- või kustutamistaotlustele, kooskõlas andmekaitse-eeskirjadega.
Turundus- ja tellimusplatvormid integreeritud analüütikaga
Kui peamine eesmärk on mobiilne turundus, on olemas spetsiifilised lahendused, mis ühendavad endas mõõtmine, segmenteerimine ja kampaaniate läbiviimine ühel platvormil. Localytics on hea näide: see integreerib rakenduste analüütika sõnumi- ja isikupärastamistööriistadega, muutes selle väga atraktiivseks turundusmeeskondadele, kes vajavad ühtset süsteemi.
Localytics pakub vaatamiseks üksikasjalikke kampaaniaaruandeid Millised toimingud mõjutavad kõige rohkem konversiooni, klientide säilitamist, investeeringutasuvust, klientide lahkumist ja desinstallimisi?Selle ennustava analüüsi võimalused aitavad tuvastada kasutajaid, kellel on suur tõenäosus ostu sooritada või ostust loobuda, võimaldades saata isikupärastatud sõnumeid õigel hetkel.
Platvorm sisaldab ka nutikaid kohandamismooduleid looge segmente profiili, käitumise ja ajaloo põhjal ja sealt edasi käivitada kasutaja kontekstile kohandatud kampaaniaid ja kogemusi, mis parandab oluliselt sõnumite asjakohasust.
Tellimusrakenduste valdkonnas on RevenueCatist saanud paljude meeskondade jaoks võtmetööriist. Suhteliselt lihtsalt integreeritava SDK-ga võimaldab see hallata mobiilitellimusi, koguda sihipärast analüütikat ja isegi testida tasulisi teenuseid ilma et peaks iga projekti puhul jalgratast leiutama.
RevenueCat pakub armatuurlauda, mis keskendub tellimuste mõõdikutele: aktiivsed prooviperioodid, prooviperioodide konversioonid, aktiivsed kasutajad, tulu ja MRR. Samuti pakub see kohandatavad diagrammid filtrite ja segmenteerimisega näiteks et näha, kuidas korduvad tulud jaotuvad riikide või plaanitüüpide kaupa.
Üks selle tugevusi on hindade ja tasuliste teenuste A/B-testimine, mis võimaldab Testige erinevaid hindade, pakettide ja pakkumiste kombinatsioone ja mõõta iga variandi mõju kogu tellimislehtrile, alates esimesest külastusest tasulise müügileheni kuni pikaajalise kliendi säilitamiseni.
Komplekssete rakenduste jälgitavuse tagamiseks pakub AppDynamics täiskomplekti jälgimismeetodit, mis hõlmab kõike alates mikroteenustest ja serverita funktsioonidest kuni avalike ja privaatsete API-deni ning isegi mobiilirakendusteni endi. Selle eesmärk on tuvastada kiiresti jõudlusprobleeme ja määrata kindlaks nende algpõhjusolgu see siis koodis, sõltuvuses või välises teenuses.
AppDynamics võimaldab teil mobiilseadmetest, brauseritest ja kohandatud kasutajatest pärinevaid andmeid omavahel siduda. Rakenduse eri versioonide kogemuse võrdlus ja vaadake, kus UX kannatab. See sisaldab kasutusvalmis vidinaid detailsete juhtpaneelide loomiseks ja sünteetilist jälgimismoodulit, mis simuleerib kasutajavooge ja API-kõnesid, tuvastades vigu enne, kui need päris inimesi mõjutavad.
Lõpuks keskendub AppsFlyer spetsiaalselt turundusmeeskondadele, kes peavad oma mobiilikampaaniaid mõõtma, omistama ja kaitsma. See pakub lahendusi alates põhianalüütikast kuni täiustatud funktsioonideni, pöörates erilist tähelepanu... reklaamipettuste avastamine (näiteks robotid, mis genereerivad võltsklikke).
Lisaks pettustevastasele kaitsele võimaldab AppsFlyer teil määratleda kohandatud rakendusesisesed sündmused et siduda KPI-sid, näiteks investeeringutasuvust või eluaegset väärtust, konkreetsete kasutajatoimingutega. See hõlmab ka astmelisuse teste, et hinnata, kui palju konversioone oleks saavutatud ilma tasuliste kampaaniateta, ja seega mõõta reklaamiinvesteeringute tegelikku mõju.
Lisaks kogu sellele kvantitatiivsele analüüsile tasub kaaluda selliseid tööriistu nagu AppFollow, mis keskenduvad Jälgi hinnanguid ja arvustusi App Store'is ja Google PlaysTänu sentimendianalüüsile on võimalik näha arvustuste tooni arengut ja võrrelda perioode, saades selgeid vihjeid selle kohta, kuidas kasutajad rakenduse kvaliteeti ja kogemust tajuvad.
Turvaaudit ja täiustatud analüüs Inspeckage'iga
Kui eesmärk pole niivõrd turundus või toode, vaid auditeerida turvalisust, analüüsida pahavara või vaadata üle rakenduse sisemine käitumineMängu tulevad spetsiifilisemad raamistikud. Üks huvitavamaid Androidi ökosüsteemis on Inspeckage (Android Package Inspector), mis toimib Xposedi moodulina.
Inspeckage seadistab Android-seadmes endas serveri, millele pääseb arvutist ADB kaudu ligi ja mis võimaldab teil näha reaalajas sündmused, mis seadmes rakenduse töötamise ajal toimuvadErinevalt teistest analüüsikeskkondadest, nagu MobSF või AppMon, on selle suureks eeliseks see, et see võimaldab jälgida sündmusi dünaamilist analüüsi peatamata ja hõlpsalt konfigureerida konksusid konkreetsetele meetoditele.
Tööriista kood on saadaval GitHubis ja selle saab APK-failina alla laadida ka Play poest või Xposedi repositooriumist. Kui moodul on installitud, on see Xposedis lubatud ja seda saab näha peaaknas. serveri olek, võrguliides, port ja ADB-käsk vaja ühenduse loomiseks kohalikust masinast.
Rakendus kuvab seadmes olevate rakenduste loendi, kus on võimalik valida ainult kasutajarakendused või lisada ka süsteemirakendused. See on saadaval külgmenüüs. Liidese ja pordi seadistamine, autentimise lubamine kasutajanime ja parooliga ja kohandage teisi serveri parameetreid.
Pärast rakenduse valimist ja käivitamist algab dünaamiline analüüs. Arvuti brauserist pääseb ligi seadmes hostitud veebilehele, kus kuvatakse menüü nuppudega [ebaselge - võib-olla "võimalused" või "funktsioonid"]. Laadige APK või andmed alla sisemälust, teha ekraanipilte, rakendada erinevaid konfiguratsioone (nt FLAG_SECURE keelamine, rakenduse taaskäivitamine, puhverserveri valimine või salvestatavate sündmuste tüüpide valimine) ja värskendada tulemusi reaalajas.
Inspeckage pakub ka otseteid vahekaardi avamiseks LogCati abil, rakenduse või mooduli töötamise kontrollimiseks ning detailpaneelide peitmiseks või kuvamiseks. Kuvatakse rakenduse teabepaneel. paketi nimi, UID, GUID, varundamise olek ja TreeView-tüüpi juurdepääs sisemälule, kust saab faile ühe klõpsuga alla laadida.
Aruande põhiosa on jaotatud erinevateks vahekaartideks: üks koos tegevused, õigused, teenused, sisuteenuse pakkujad, leviedastusvastuvõtjad ja jagatud teegid, kus on valikud tegevuste käivitamiseks või teenusepakkujatega konsulteerimiseks; teine on pühendatud SharedPreferences'ile, mida saab vaadata nii logivormingus (muutujate muutuste hindamiseks aja jooksul) kui ka faili praeguses olekus.
Üks väga võimas funktsioon on kõigi salvestamine rakenduse krüptograafiline tegevusSelles jaotises kuvatakse kasutatud algoritmid, võtmed ja krüpteeritud teave. Vahekaart „Räsi” sisaldab kõiki väärtusi, millele räsifunktsioone rakendatakse, ja igal juhul kasutatava funktsiooni tüüpi.
Jaotises „Failisüsteem” on loetletud kõik failid, millega rakendus on suhelnud, mis on kasulik kahtlaste failide loomise või mitteametlikest allikatest rakenduste allalaadimise tuvastamiseks. Vahekaart „IPC” kuvab protsessidevahelisi suhtluskatseid kavatsuste abil.
Vahekaart „Konksud“ koondab kõigi meetodite tegevuse, millele on kohandatud konksud konfigureeritud. Nende loomine on suhteliselt lihtne tänu graafilisele liidesele, kus saate Märkige pealtkuulamise meetod ja konksu tüüpMeetodi sisendparameetreid või tagastusväärtust muutvad konksud saab defineerida, avades ukse arvukatele testimisstsenaariumidele.
Lisafunktsioone leiate külgmenüüst. seadme sõrmejälgede väärtuste või GPS-koordinaatidega manipuleerimineSee aitab vältida emulaatori tuvastusmehhanisme või asukoha võltsimist. Lisaks ülaltoodule saab Inspeckage logida andmebaasipäringuid, võrguliiklust, veebivaateid ja muid ressursse, millele sisuteenuse pakkujad juurde pääsevad.
Tänu laiale võimete valikule peetakse Inspeckage'i Väga põhjalik tööriist proovide analüüsimise aja lühendamiseks, eriti kasulik neile, kes alustavad mobiilse pahavara analüüsi või Androidi rakenduste turvaaudititega.
Turvameetodid, ohud ja testimislabor
Praegune olukord, kus miljardid aktiivsed Android-seadmed ja rakendused töötlevad tundlikke andmeid (pangandus, tervishoid, haridus jne), muudab hädavajalikuks võtta meetmeid turvalisus kogu rakenduse elutsükli vältelAsi pole ainult ilmselgete vigade vältimises, vaid ka selliste eeskirjade nagu GDPR või valdkonna standardite (nt PCI DSS) järgimises maksete töötlemisel.
Androidi rakendused puutuvad kokku arvukate ohtudega, millest paljudega tegeletakse sellistes projektides nagu OWASP mobiilseadmete esikümnesKõige kriitilisemate probleemide hulgas võime esile tõsta platvormi vale kasutamise (natiivsete turvamehhanismide kasutamata jätmine, halvasti hallatud õigused, avalikustatud API-de kuritarvitamine), ebaturvalise andmesalvestuse (krüpteerimata andmebaasid, tundliku teabega logid, halvasti kaitstud küpsised) või ebaturvaline side (aegunud protokollide või krüpteerimata liikluse kasutamine).
Probleemid halb autentimine ja seansihaldus (nõrgad paroolid, aegumatud seansid, halvasti kaitstud märgid), ebapiisav krüptimine, mis võimaldab füüsilistel ründajatel või pahavaral andmetele ligi pääseda, ning autoriseerimisvead, mis avavad ukse privileegide eskaleerumisele automatiseeritud rünnakute kaudu.
Arenduspoolel on kliendipoolse koodi kvaliteet võtmetähtsusega: halvad tavad, veakontrolli puudumine või halvasti rakendatud turvafunktsioonid Need võivad põhjustada puhvri ületäitumist ja muid haavatavusi. Lisaks on oht koodi muutmiseks (pahatahtlikud binaarparandused, muudetud ressursid jne). võltsrakendused, mis esinevad õige rakendusena), APK pöördprojekteerimine ja „peidetud” või silumisfunktsioonide olemasolu, mis pole tootmises keelatud.
Nende ohtudega tegelemiseks pakub OWASP mobiilirakenduste turvalisuse (MAS) projekt välja järgmise: metoodika ja turvanõuete kontrollnimekiri hõlmates mitut valdkonda: turvaline arhitektuur ja disain, privaatsus ja andmesalvestus, nõuetekohane krüptograafia, autentimine ja seansihaldus, turvaline võrguside, platvormide interaktsioon, koodi kvaliteet ja ehituse konfiguratsioon ning kliendipoolsed vastupidavusmehhanismid.
Nende nõuete hindamine ühendab tavaliselt staatilise ja dünaamilise analüüsi. Staatilises osas käsitletakse selliseid artefakte nagu lähtekood, dekompileeritud kood, binaarfailid ja nendega seotud failid Rakendust käivitamata saab potentsiaalseid haavatavusi tuletada metaandmetest, funktsioonikõnedest ja programmivoost. Selles etapis on eriti kasulikud sellised tööriistad nagu Mara (analüüsiraamistik, mis võimaldab APK-sid lahti võtta ja dekompileerida, defuzzifitseerida, stringi analüüsida, lubade ekstraheerida jne), APK Analyzer ise ja lahendused nagu JAADAS staatiliseks IPC-analüüsiks.
Dünaamilises analüüsis seevastu töötab rakendus kontrollitud keskkonnas ja selle käitumist jälgitakse erinevates tingimustes. Siinkohal kasutatakse selliseid tööriistu nagu Drozer, mis suhtleb Dalviku virtuaalmasina, IPC lõpp-punktide ja operatsioonisüsteemiga haavatavuste leidmiseks; Burp Suite, mis toimib veebiproksina rakenduse ja serveri vahelise liikluse jäädvustamiseks ja manipuleerimiseks; ning Inspeckage, mis on loodud rakenduse reaalajas instrumenteerimiseks ja jälgimiseks Android API konksude abil.
Samuti on olemas hübriidraamistikke, näiteks Mobile Security Framework (MobSF), mis ühendavad staatilise ja dünaamilise analüüsi ning aitavad korraldada põhjalikumaid auditeid ühest tööriistast. Neile, kes soovivad harjutada, on väga tõhus õppimisviis töötada tahtlikult haavatavate rakendustega.
Nende harjutusrakenduste hulgas on sellised projektid nagu InsecureShop (haavatav veebipood peaaegu kahekümne ärakasutatava veaga, millest enamik ei vaja juurõigusi), AndroGoat (esimene Kotlinis arendatud haavatav rakendus mitmekümne erineva haavatavusega), InsecureBank V2 (Pythoni taustaprogrammiga pangandusrakendus, mis on loodud mitmete nõrkustega) ja MAS-projekti enda Crackmes, mis on struktureeritud mitmele CTF-tüüpi raskusastmele.
Lühidalt öeldes hõlmab Androidi rakenduste analüüs palju enamat kui lihtsalt lubade vaatamist või allalaadimiste lugemist. See hõlmab kombineerimist APK-de kontrollimise tööriistad, dünaamilised analüüsikeskkonnad, turvametoodikad ning toote- ja turundusanalüüsi platvormidKui kõik need osad rakenduse elutsüklisse integreerida, on tulemuseks turvalisemad ja tõhusamad rakendused, mis on kooskõlas kasutajate ja ettevõtte tegelike vajadustega.