MobSF: análise estática de aplicações mobile

MobSF · GPL-3.0

O MobSF descompila uma aplicação mobile e reporta o que encontra: segredos hardcoded, configuração insegura, permissões perigosas, componentes exportados, ajustes de network security, e os endpoints com que o app conversa. Só análise estática, neste uso — nenhum dispositivo necessário.

Instalação

Docker é o caminho sensato; a instalação nativa tem uma longa cadeia de dependências.

docker run -it --rm -p 8000:8000 opensecurity/mobile-security-framework-mobsf:latest

Depois abra http://localhost:8000 e faça upload do binário, ou controle pela API.

Comandos principais

# upload
curl -F 'file=@app.apk' http://localhost:8000/api/v1/upload 
  -H "Authorization: $MOBSF_KEY"

# scan
curl -X POST http://localhost:8000/api/v1/scan 
  -H "Authorization: $MOBSF_KEY" 
  -d "scan_type=apk&file_name=app.apk&hash=<hash>"

# relatório JSON
curl -X POST http://localhost:8000/api/v1/report_json 
  -H "Authorization: $MOBSF_KEY" -d "hash=<hash>"

A chave de API é impressa no log do container ao iniciar.

Saída

Um grande documento JSON: permissions, certificate_analysis, manifest_analysis, code_analysis, secrets, urls, domains, firebase_urls, mais uma pontuação de segurança computada.

Onde ele entra no Tandera

O MobSF é todo o recon_mobile — a única ferramenta que esse fluxo agenda, rodando na fase static contra uma seed de aplicação iOS ou Android. O teto de risco do fluxo é Static: nada é enviado a nenhum alvo, a análise é inteiramente do binário que você fornece.

Os urls e domains que o MobSF extrai são a ponte para o resto da plataforma — hosts de API recuperados de um bundle mobile viram alvos dentro do escopo para os fluxos web e API.

Usando em um pentest

A lista de endpoints é a saída mais valiosa. Apps mobile conversam com APIs que não têm documentação pública e frequentemente autorização mais fraca que o front-end web. urls e domains de um relatório MobSF são um mapa dessa superfície.

Segredos hardcoded num binário mobile são sempre enviados. Diferente de um vazamento de config no lado do servidor, todo usuário já tem esse arquivo. Trate uma chave verificada num APK como divulgada, não como em risco de divulgação.

Análise estática super-reporta. A pontuação de segurança e boa parte do code_analysis é correspondência de padrões. Verifique qualquer coisa que pretenda reportar lendo o código descompilado ao redor.

Verifique o network_security_config. Tráfego em texto claro permitido, ou uma trust anchor customizada, é um finding real e fácil de perder no volume de saída.

acesso antecipado

Garanta a Tandera antes do próximo engagement.

Entre na waitlist para acesso antecipado. Estamos integrando times de pentest em ondas.

Onboarding prioritário para times de pentest.
Linha direta com quem está construindo.
Preço de acesso antecipado, garantido.

Sem spam, sem cartão. Cancele quando quiser.

enespt-br