Открыть сервисСервис

NowSecure: платформа для тестирования безопасности мобильных приложений

NowSecure — американская компания и одноимённая платформа для автоматизированного тестирования безопасности мобильных приложений, работающая на операционных системах Android и iOS. Платформа сочетает в себе инструменты статического и динамического анализа, а также взаимодействие с облачной инфраструктурой для выявления уязвимостей на всех этапах жизненного цикла разработки программного обеспечения (DevSecOps).

История

Компания NowSecure была основана в 2009 году в Чикаго (штат Иллинойс) группой специалистов в области информационной безопасности. Первоначально проект развивался как исследовательская лаборатория, специализирующаяся на анализе вредоносного ПО для мобильных устройств. В 2012 году компания представила коммерческий продукт NowSecure Mobile Security Platform, который позволил автоматизировать процесс поиска уязвимостей в мобильных приложениях. В последующие годы платформа получила несколько крупных обновлений, включая интеграцию с популярными системами непрерывной интеграции (CI/CD) — Jenkins, GitLab CI и Bamboo. В 2021 году компания объявила о расширении возможностей динамического анализа для приложений, работающих в средах с высокими требованиями к безопасности, в частности в государственном и финансовом секторах.

Архитектура и компоненты

Платформа NowSecure состоит из нескольких взаимосвязанных модулей, которые можно использовать как совместно, так и по отдельности.

NowSecure Platform (облачный сервис)

Основной компонент — облачная среда, в которой выполняются автоматизированные проверки. Пользователь загружает установочный файл приложения (APK, AAB, IPA) или подключает репозиторий с исходным кодом. Система разворачивает приложение на реальных устройствах или в эмуляторах, после чего проводит серию тестов.

NowSecure Workstation

Локальное приложение для глубокого ручного тестирования, которое используется пентестерами и аналитиками безопасности. Workstation позволяет перехватывать сетевой трафик, модифицировать системные вызовы, анализировать шифрование и выполнять сложные сценарии атак в режиме реального времени.

NowSecure CI/CD Integration

Плагины и API для встраивания проверок безопасности в конвейеры разработки. Это позволяет выявлять уязвимости на ранних стадиях — непосредственно при сборке каждой новой версии приложения.

Методы анализа

Платформа использует два основных подхода к тестированию:

  • Статический анализ (SAST)проверка исходного кода и декомпилированных бинарных файлов без их запуска. Метод выявляет такие проблемы, как хранение паролей в открытом виде, использование небезопасных криптографических алгоритмов, наличие недокументированных бэкдоров и небезопасные конфигурации.
  • Динамический анализ (DAST)запуск приложения в контролируемой среде с последующим наблюдением за его поведением. Система перехватывает сетевые запросы, проверяет защиту от перехвата данных (MITM), анализирует межпроцессное взаимодействие и проверяет реакцию приложения на некорректные входные данные.

Дополнительно платформа проводит проверку соответствия отраслевым стандартам, включая OWASP Mobile Top 10, требования PCI DSS и рекомендации NIST.

Основные функциональные возможности

  • Автоматическое сканирование — запуск полного цикла проверки без участия человека, как правило, занимает от 15 до 60 минут в зависимости от размера приложения.
  • Отчетностьформирование детализированных отчетов с указанием критичности каждой найденной уязвимости, описанием вектора атаки и рекомендациями по исправлению.
  • Регрессионное тестирование — возможность сравнивать результаты проверок разных версий приложения для контроля устранения ранее найденных проблем.
  • Поддержка гибридных приложений — анализ кода, написанного на JavaScript, Kotlin, Swift, Java, C++ и других языках, включая фреймворки React Native, Flutter и Xamarin.

Применение

NowSecure используется преимущественно крупными корпорациями, банками, страховыми компаниями и государственными учреждениями, для которых мобильные приложения являются критически важным каналом взаимодействия с клиентами. Платформа также востребована в сфере разработки программного обеспечения как услуги (SaaS) и в компаниях, занимающихся разработкой мобильных игр с элементами платежей.

Внедрение платформы позволяет организациям сократить время на проведение ручного пентеста, стандартизировать процесс проверки безопасности и обеспечить выполнение требований регуляторов в области защиты персональных данных.

Критика и ограничения

Среди ограничений платформы специалисты отмечают относительно высокую стоимость лицензий, что делает её малодоступной для небольших студий разработки. Кроме того, автоматизированный динамический анализ не всегда способен выявить уязвимости, связанные с бизнес-логикой приложения, которые требуют глубокого понимания контекста его работы. Ряд экспертов указывает на необходимость ручной верификации результатов автоматического сканирования для исключения ложноположительных срабатываний.

Литература

  • OWASP Mobile Application Security Testing Guide (MASTG)
  • Документация платформы NowSecure (официальный сайт производителя)
  • Материалы конференций Black Hat USA и RSA Conference по вопросам мобильной безопасности
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru