Panduan lengkap untuk menganalisis aplikasi Android

  • Analisis aplikasi Android menggabungkan pemeriksaan APK teknikal, pengauditan keselamatan dan analitik penggunaan serta perniagaan.
  • Alatan seperti APK Analyzer, Android Studio, Inspeckage dan rangka kerja OWASP MAS membolehkan anda mengesan ralat dan mengoptimumkan kod.
  • Platform analitik mudah alih (Firebase, Contentsquare, Mixpanel, dll.) membantu memahami tingkah laku, penukaran dan prestasi.
  • Mengintegrasikan keselamatan, kebolehcerapan dan metrik produk ke dalam kitaran hayat aplikasi meningkatkan kualiti, pematuhan dan ROI.

Analisis aplikasi Android

Hari ini kita hidup dengan beribu-ribu aplikasi pada telefon bimbit kita, namun hanya segelintir orang yang benar-benar tahu cara menggunakannya. Apakah sebenarnya fungsi setiap aplikasi Android di dalamnya?Apakah kebenaran yang digunakannya, atau bagaimanakah ia mempengaruhi prestasi dan keselamatan peranti? Bagi pembangun, juruaudit keselamatan dan pasukan pemasaran, memahami dan menganalisis aplikasi Android bukan lagi pilihan: ia merupakan komponen utama untuk mencipta produk yang andal, pantas dan berkesan. menghormati privasi.

Dalam artikel ini anda akan menemui gambaran keseluruhan yang lengkap tentang Analisis aplikasi Android dari pelbagai sudutAlat untuk memeriksa APK dan aplikasi yang dipasang, utiliti pembangunan seperti Android Studio APK Analyzer, rangka kerja pengauditan seperti Inspeckage, metodologi keselamatan seperti OWASP MAS dan gambaran keseluruhan komprehensif platform analitik mudah alih utama (Firebase, Contentsquare, Mixpanel, Countly, Localytics, RevenueCat, AppDynamics dan AppsFlyer). Semua dijelaskan dalam bahasa Sepanyol (Sepanyol), dengan nada yang mesra, tetapi tanpa mengorbankan ketelitian teknikal.

Apakah analisis aplikasi Android dan untuk apa ia digunakan?

Apabila kita bercakap tentang menganalisis aplikasi Android, kita boleh merujuk kepada kedua-duanya secara teknikalnya menganalisis APK (kebenaran, kod, manifes, perkhidmatan, dll.) serta mengkaji metrik penggunaan, tingkah laku pengguna, prestasi, ralat atau penipuan pengiklanan. Kedua-duanya adalah dua dunia yang berbeza tetapi saling melengkapi: bahagian teknikal memastikan aplikasi selamat dan mantap; bahagian analitik produk membolehkan anda memahami sama ada aplikasi tersebut memenuhi objektif perniagaannya.

Dari sudut teknikal, analisis boleh dibahagikan kepada analisis statik dan analisis dinamikPemantauan statik mengkaji APK atau kod tanpa melaksanakannya (penyahkompilasian, analisis kebenaran, semakan AndroidManifest.xml, dsb.). Pemantauan dinamik memerhatikan tingkah laku aplikasi semasa ia berjalan, merekod trafik rangkaian, panggilan ke API sensitif, penggunaan kriptografi atau penciptaan fail.

Dalam bidang pengalaman pengguna dan analitik perniagaan, tumpuan diberikan kepada Memahami cara orang ramai menggunakan aplikasi, di mana mereka tersekat dan mengapa mereka menukar atau meninggalkannyaDi sinilah sistem penjejakan peristiwa, peta haba, rakaman sesi, papan pemuka pendapatan, corong penukaran dan alat pemasaran mudah alih memainkan peranan.

Alat untuk menganalisis APK dan aplikasi yang dipasang

Untuk mula memahami fungsi aplikasi Android secara dalaman, terdapat utiliti khusus yang membolehkan anda periksa APK yang dipasang atau fail .apk yang disimpan pada peranti. Alatan ini memaparkan segala-galanya daripada data asas (nama, versi, saiz) hingga butiran yang sangat halus seperti kebenaran, perkhidmatan latar belakang atau tandatangan digital.

Salah satu aplikasi paling popular dalam bidang ini ialah penganalisis APK sumber terbuka yang berbangga kerana aplikasi analisis APK yang paling banyak dimuat turun di Google PlayAlat ini membolehkan anda menjana laporan yang sangat lengkap tentang aplikasi yang telah dipasang dan fail .apk yang belum dipasang, yang bagus untuk menyemak aplikasi sebelum memberikannya akses kepada peranti.

Laporan biasa merangkumi maklumat seperti nama aplikasi, versi, versi minimum dan sasaran AndroidTarikh pemasangan dan kemas kini, data sijil dan tandatangan, kebenaran yang digunakan (dengan penerangan), aktiviti, perkhidmatan, penerima siaran dan penyedia kandungan. Ia juga memperincikan keperluan perkakasan (wajib dan pilihan) dan menawarkan versi penuh fail AndroidManifest.xml dengan pilihan untuk menyimpannya dalam format yang boleh dibaca oleh manusia.

Satu lagi fungsi utama ialah keupayaan untuk ekstrak APK aplikasi yang dipasang dan simpannya ke storan peranti, serta eksport ikon tersebut. Ini berguna untuk mengaudit, membuat sandaran, menguji dalam persekitaran terpencil atau sekadar menyemak versi tertentu sebelum mengemas kini.

Penganalisis jenis ini juga biasanya merangkumi bahagian tertentu untuk kebenaran dan statistik agregatDi satu pihak, ia membolehkan anda menyenaraikan semua kebenaran yang diminta oleh aplikasi peranti, melihat aplikasi mana yang meminta setiap kebenaran, melihat penerangan dan tahap perlindungan dan mencari aplikasi yang paling memerlukan keistimewaan dengan mudah. ​​Sebaliknya, ia menawarkan statistik tentang koleksi aplikasi yang dipasang: taburan versi Android sasaran, jenis tandatangan, purata bilangan aktiviti atau kebenaran setiap aplikasi, dsb.

Penganalisis APK Android Studio dan alat penganalisis apk

Bagi mereka yang membangunkan dalam Android Studio, platform Google sendiri menggabungkan Penganalisis APK yang berkuasa disepadukan ke dalam persekitaran pembangunanAlat ini boleh dibuka dengan menyeret APK atau App Bundle ke tetingkap editor, mengklik dua kali APK dalam folder binaan atau daripada menu Binaan di bawah pilihan "Analisis APK". Ia juga mempunyai versi baris arahan yang dipanggil penganalisis apk.

Penganalisis APK membolehkan anda meneroka kandungan fail secara hierarki, yang secara dalaman serupa dengan Fail ZIP dengan folder dan fail yang teraturSetiap entiti (folder atau fail) memaparkan saiz fail mentahnya dan anggaran saiz muat turun termampat seperti yang dihantar oleh Google Play, berserta peratusan yang diwakilinya daripada jumlah saiz. Ini membantu mengenal pasti dengan cepat sumber, pustaka atau fail DEX yang menggunakan ruang paling banyak.

Satu perkara yang sangat menarik ialah cara Penganalisis APK Bina semula AndroidManifest.xml terakhirDalam projek dengan berbilang varian produk atau pustaka dengan manifes mereka sendiri, semua fail tersebut digabungkan ke dalam satu fail semasa penyusunan. APK kekal dalam format binari, tetapi penghurai menukarnya kembali kepada XML yang boleh dibaca, menunjukkan dengan tepat manifes yang akan dilihat oleh sistem pada peranti dan menjadikannya lebih mudah untuk mengesan perubahan yang diperkenalkan oleh proses binaan.

Pemapar manifesto ini juga menggabungkan keupayaan lintIni akan memaklumkan anda tentang ralat dan amaran, seperti skema XML yang tidak dikenali. Sesetengah amaran (contohnya, untuk skema yang tidak berdaftar) selamat untuk diabaikan dan boleh disekat dengan menambah skema pada senarai abaikan dalam pilihan Android Studio.

Satu lagi komponen asas APK Analyzer ialah pemapar fail DEX, yang menawarkan kaunter untuk kelas, pakej, kaedah yang ditakrifkan dan dirujukIni berguna, antara lain, untuk menyemak sama ada anda menghampiri had kaedah 64K setiap DEX, memutuskan sama ada untuk mendayakan multidex atau sama ada kebergantungan perlu dialih keluar.

Pokok kelas memaparkan kaedah yang ditakrifkan dalam DEX dan kaedah yang dirujuk (termasuk kaedah daripada pustaka pihak ketiga dan API Android dan Java standard). Alat ini membezakan antara kedua-duanya, membantu memahami bahagian bajet kaedah yang disebabkan oleh kod tersuai dan bahagian yang disebabkan oleh kebergantungan.

Paparan DEX juga menampilkan penapis untuk menunjukkan atau menyembunyikan medan, kaedah dan kaedah yang dirujukApabila mengembangkan kelas, anda boleh memilih sama ada untuk melihat hanya definisi setempat atau semua rujukan luaran. Elemen yang ditunjukkan dalam huruf condong menunjukkan rujukan tanpa definisi dalam DEX tersebut; iaitu, kaedah atau medan yang berada dalam fail DEX lain atau dalam rangka kerja.

Bagi projek yang menggunakan obfuscation dan pengurangan kod dengan ProGuard atau R8, penganalisis membenarkan pemuatan fail pemetaan (mapping.txt), seeds.txt dan usage.txt datang daripada binaan yang sama. Setelah diimport, fungsi tambahan diaktifkan: menyahkelirukan nama untuk memulihkan kelas dan kaedah asal, menyerlahkan nod yang tidak boleh dipadam (benih) dan menunjukkan nod yang telah dipadam semasa proses pengurangan.

Dialog muat naik fail biasanya menunjukkan secara automatik ke laluan biasa (aplikasi/binaan/output/pemetaan/keluaran/dan mencari nama yang tepat atau nama yang mengandungi "pemetaan", "penggunaan" atau "benih" yang berakhir dengan .txt. Dengan maklumat ini, penganalisis boleh memaparkan elemen yang dilindungi dalam huruf tebal dan menconteng elemen yang tidak lagi terdapat dalam DEX akhir.

Pemapar DEX juga merangkumi menu konteks dengan fungsi yang sangat berkuasa: Lihat kod bait (smali), cari penggunaan dan jana peraturan pemeliharaan ProGuard.Dengan memilih kelas, kaedah atau medan, anda boleh membuka dialog dengan kod dalam perwakilan smali, melancarkan carian untuk tempat simbol tersebut digunakan di seluruh DEX atau menjana peraturan simpan secara automatik untuk mengelakkannya daripada dikurangkan dalam binaan akan datang.

Selain kod, Penganalisis APK juga membolehkan anda menyemak versi akhir bagi banyak sumber, seperti imej, susun atur atau fail resources.arsc itu sendiriContohnya, anda boleh melihat rentetan setempat dalam bahasa dan konfigurasi yang berbeza, semak sumber yang telah menulis ganti yang mana dalam varian tertentu, atau melihat kandungan fail binari yang biasanya tidak dibuka secara manual.

Akhir sekali, alat ini merangkumi ciri yang sangat berguna untuk menyemak binaan: bandingkan dua APK atau App BundleMemuatkan versi semasa dan membandingkannya dengan artifak yang diterbitkan sebelum ini memberikan gambaran tentang perbezaan saiz setiap entiti, sesuai untuk memahami dari mana peningkatan berat antara versi datangnya (sumber imej baharu, pustaka tambahan, perubahan kod, dsb.).

Memanfaatkan analitik mudah alih untuk memahami pengalaman pengguna

Selain analisis teknikal semata-mata, adalah penting untuk mempunyai alat yang membolehkan kami mengukur apa yang pengguna lakukan dalam aplikasiCara pengguna menavigasi skrin, di mana ralat berlaku, kempen mana yang membawa trafik berkualiti dan yang mana tidak. Landskap platform analitik mudah alih adalah luas, jadi penting untuk menentukan keperluan perniagaan anda dengan jelas sebelum memilihnya.

Penapis pertama melibatkan bertanya kepada diri sendiri sama ada, selain mendapatkan metrik penggunaan dan prestasi, anda memerlukan alat tersebut menggalakkan kerjasama antara pasukan (produk, pemasaran, UX, pembangunan, sokongan) atau yang membolehkan anda menganalisis data aplikasi dan web mudah alih secara serentak. Satu lagi kriteria penting ialah penyepaduan dengan penyelesaian lain yang telah anda gunakan, seperti CRM, alat automasi pemasaran atau platform eksperimen.

Antara penyelesaian yang paling banyak digunakan dalam ekosistem Android, Firebase menonjol sebagai platform pembangunan fleksibel, pengehosan dan analitik bersepaduFirebase membolehkan anda mencipta aplikasi untuk Android, iOS dan web dengan memanfaatkan pangkalan data dan infrastruktur pengesahannya, di samping menawarkan sistem yang mantap untuk analitik dan pelaporan kegagalan.

Dalam peranannya sebagai alat analitik, Firebase membolehkan mengumpul data kuantitatif tentang penggunaan, trafik dan interaksi, menjana peristiwa automatik dan tersuai (sehingga beberapa ratus), memantau di mana dan berapa kerap aplikasi gagal dan menyokong keputusan pemasaran atau produk dengan data objektif dan bukannya andaian.

Satu lagi platform yang sangat tertumpu pada pengalaman produk dan digital ialah Contentsquare, yang melangkah selangkah melangkaui metrik dan tawaran klasik pemetaan perjalanan pelanggan terperinci, peta haba, ulangan sesi dan analisis ralatMatlamatnya adalah untuk membantu memahami bukan sahaja apa yang berlaku dalam aplikasi, tetapi juga mengapa tingkah laku tertentu berlaku: di mana pengguna tersekat, bahagian antara muka yang mereka abaikan, atau elemen yang menimbulkan kekecewaan.

Modul seperti Journeys menyediakan pandangan global tentang melengkapkan perjalanan dari semasa pengguna masuk sehingga mereka keluar Aplikasi atau tapak mudah alih dianalisis, mengenal pasti laluan utama yang patut dioptimumkan. Peta haba menggambarkan kawasan yang paling banyak diklik atau diabaikan, Ulangan Sesi menyemak sesi individu untuk mengesan corak (contohnya, klik kemarahan berulang pada CTA yang sama) dan Analisis Produk menganalisis metrik seperti penggunaan ciri, kadar penukaran, pemerolehan dan usaha yang dirasakan.

Contentsquare juga merangkumi modul Analisis Ralat yang kumpulkan ralat teknikal dan fungsi mengikut impakmembantu mengutamakan yang mana perlu dibaiki dahulu, dan Kuantifikasi Impak berfungsi untuk menterjemahkan masalah tersebut kepada kerugian dalam penukaran, pendapatan atau pengekalan, sesuatu yang sangat berguna apabila mewajarkan perubahan kepada pihak berkepentingan.

Satu kajian kes yang menarik ialah kajian pasukan yang, menggunakan analitik produk jenis ini, mengesahkan syak wasangka mereka bahawa Skrin tandatangan pada peranti mudah alih mengelirukan pengguna.Apabila membandingkan data web dan mudah alih, mereka mendapati bahawa penukaran mudah alih jelas lebih rendah, mengkaji pengalaman mudah alih secara terperinci, mereka bentuk semula halaman istimewa dengan pendekatan mudah alih dahulu dan berjaya meningkatkan penyesuaian dengan ketara pada peranti yang berbeza.

Segmentasi pengguna lanjutan dan analisis tingkah laku

Untuk mendalami tingkah laku pengguna, sesetengah platform sangat khusus dalam segmentasi dan penciptaan kohortMixpanel merupakan salah satu contoh paling terkenal, direka untuk produk dan pemasaran, dan memberi tumpuan kepada menggambarkan laluan kepada penukaran dan menganalisis bagaimana kumpulan pengguna yang berbeza bertindak.

Dalam Mixpanel, pengguna boleh dikumpulkan ke dalam kohort mengikut tindakan yang dilakukan atau atribut yang dikongsiContohnya, orang yang telah memulakan pelan pembayaran dalam tempoh 30 hari yang lalu, pengguna yang telah mencuba ciri tertentu atau pelanggan yang telah membuat sekurang-kurangnya dua pembelian. Kekuatan sistem ini terletak pada sifat tersuai dan logik segmentasinya, yang membolehkan penciptaan segmen yang kompleks.

Ciri-ciri tersuai boleh digabungkan atribut peristiwa, pengguna atau kumpulan dalam sifat baharu yang lebih umum. Contohnya, mengumpulkan sumber UTM media sosial yang berbeza (Facebook, Instagram, Twitter) di bawah sifat "Sosial" untuk menganalisis tingkah laku gabungannya. Logik segmentasi membolehkan anda mencipta segmen yang telah melakukan kombinasi tindakan tertentu, seperti membeli kedua-dua produk A dan produk B.

Satu lagi alat yang menonjol, kali ini dengan tumpuan yang kuat terhadap privasi, ialah Countly, penyelesaian analitik mudah alih, web dan desktop yang boleh digunakan pada infrastruktur syarikat itu sendiri, memberikan kawalan mutlak ke atas dataIni amat menarik bagi sektor atau syarikat yang dikawal selia dengan keperluan pematuhan yang ketat.

Countly menawarkan keselamatan yang dipertingkatkan, akses masa nyata kepada data terperinci (profil kaya, metrik penglibatan peringkat individu) dan modul yang ditujukan ke arah menganalisis kesetiaan pelanggan dan mengesan perubahan"Hab Pematuhan"nya membolehkan anda mengurus pengumpulan data mengikut persetujuan, serta permintaan untuk eksport atau pemadaman, selaras dengan peraturan perlindungan data.

Platform pemasaran dan langganan dengan analitik bersepadu

Apabila objektif utamanya adalah pemasaran mudah alih, terdapat penyelesaian khusus yang menggabungkan pengukuran, segmentasi dan pelaksanaan kempen pada satu platform. Localytics ialah contoh yang baik: ia mengintegrasikan analitik aplikasi dengan alat pemesejan dan pemperibadian, menjadikannya sangat menarik kepada pasukan pemasaran yang memerlukan sistem yang bersatu padu.

Localytics menawarkan laporan kempen terperinci untuk dilihat Tindakan manakah yang mempunyai impak terbesar terhadap penukaran, pengekalan, ROI, pemecatan dan penyahpasangan?Keupayaan analitik ramalannya membantu mengenal pasti pengguna yang mempunyai kebarangkalian tinggi untuk menukar atau meninggalkan, membolehkan penghantaran mesej peribadi pada masa yang tepat.

Platform ini juga merangkumi modul penyesuaian pintar untuk cipta segmen berdasarkan profil, tingkah laku dan sejarah dan dari situ, melancarkan kempen dan pengalaman yang disesuaikan dengan konteks pengguna, yang meningkatkan kerelevanan mesej dengan ketara.

Dalam arena aplikasi langganan, RevenueCat telah menjadi alat utama untuk banyak pasukan. Dengan SDK yang agak mudah diintegrasikan, ia membolehkan uruskan langganan mudah alih, kumpulkan analitik yang disasarkan dan juga uji sekatan pembayaran tanpa perlu mencipta semula roda dalam setiap projek.

RevenueCat menyediakan papan pemuka yang tertumpu pada metrik langganan: percubaan aktif, penukaran percubaan, pengguna aktif, hasil dan MRR. Ia juga menawarkan carta boleh disesuaikan dengan penapis dan segmentasi untuk melihat, sebagai contoh, bagaimana hasil berulang diagihkan mengikut negara atau mengikut jenis pelan.

Salah satu kekuatannya ialah ujian A/B harga dan paywall, yang membolehkan Uji kombinasi harga, pakej dan promosi yang berbeza dan ukur impak setiap varian pada keseluruhan corong langganan, daripada lawatan pertama ke dinding pembayaran hingga pengekalan jangka panjang.

Untuk kebolehcerapan aplikasi yang kompleks, AppDynamics menawarkan pendekatan pemantauan tindanan penuh, merangkumi segala-galanya daripada mikroservis dan fungsi tanpa pelayan kepada API awam dan swasta, malah aplikasi mudah alih itu sendiri. Matlamatnya adalah mengesan masalah prestasi dengan cepat dan mengenal pasti punca utamasama ada ia dalam kod, dalam kebergantungan atau dalam perkhidmatan luaran.

AppDynamics membolehkan anda menghubungkan data daripada peranti mudah alih, pelayar dan pengguna tersuai untuk Bandingkan pengalaman antara versi aplikasi yang berbeza dan lihat di mana UX terjejas. Ia menampilkan widget sedia untuk digunakan untuk membina papan pemuka terperinci dan modul pemantauan sintetik yang mensimulasikan aliran pengguna dan panggilan API, mengesan ralat sebelum ia menjejaskan orang sebenar.

Akhir sekali, AppsFlyer memberi tumpuan khusus kepada pasukan pemasaran yang perlu mengukur, mengatributkan dan melindungi kempen mudah alih mereka. Ia menawarkan penyelesaian daripada analitik asas hingga ciri lanjutan, dengan tumpuan khusus pada... pengesanan penipuan pengiklanan (contohnya, bot yang menghasilkan klik palsu).

Selain perlindungan penipuan, AppsFlyer membolehkan anda menentukan acara dalam aplikasi tersuai untuk menghubungkan KPI seperti ROI atau nilai seumur hidup dengan tindakan pengguna tertentu. Ia juga termasuk ujian inkrementaliti untuk menganggarkan berapa banyak penukaran yang akan dicapai tanpa kempen berbayar dan dengan itu mengukur impak sebenar pelaburan pengiklanan.

Sebagai pelengkap kepada semua analisis kuantitatif ini, adalah wajar untuk mempertimbangkan alat seperti AppFollow, yang memberi tumpuan kepada Pantau penilaian dan ulasan di App Store dan Google PlayHasil daripada analisis sentimen, adalah mungkin untuk melihat evolusi nada ulasan dan membandingkan tempoh, sekali gus memperoleh petunjuk yang jelas tentang bagaimana pengguna melihat kualiti dan pengalaman aplikasi tersebut.

Audit keselamatan dan analisis lanjutan dengan Inspectage

Apabila matlamatnya bukan sekadar pemasaran atau produk, tetapi mengaudit keselamatan, menganalisis perisian hasad atau menyemak tingkah laku dalaman aplikasiRangka kerja yang lebih spesifik turut digunakan. Salah satu yang paling menarik dalam ekosistem Android ialah Inspectage (Android Package Inspector), yang berfungsi sebagai modul Xposed.

Inspeckage menyediakan pelayan pada peranti Android itu sendiri, boleh diakses melalui adb dari komputer dan membolehkan anda melihat peristiwa masa nyata yang berlaku pada peranti semasa aplikasi sedang berjalanTidak seperti persekitaran analisis lain seperti MobSF atau AppMon, kelebihannya ialah ia membolehkan anda memerhati peristiwa tanpa menghentikan analisis dinamik dan mengkonfigurasi cangkuk dengan mudah pada kaedah tertentu.

Kod alat ini tersedia di GitHub dan juga boleh didapati sebagai APK daripada Play Store atau repositori Xposed. Setelah modul dipasang, ia akan diaktifkan dalam Xposed dan boleh dilihat di antara muka utama. status pelayan, antara muka rangkaian, port dan arahan adb diperlukan untuk menyambung dari mesin tempatan.

Aplikasi ini memaparkan senarai aplikasi pada peranti, dengan pilihan untuk memilih hanya aplikasi pengguna atau untuk memasukkan aplikasi sistem juga. Ini tersedia dalam menu sisi. Konfigurasikan antara muka dan port, dayakan pengesahan dengan nama pengguna dan kata laluan dan laraskan parameter pelayan yang lain.

Selepas memilih dan melancarkan aplikasi, analisis dinamik bermula. Halaman web yang dihoskan oleh peranti diakses daripada pelayar komputer, di mana menu dengan butang untuk [tidak jelas - mungkin "peluang" atau "fungsi"] dipaparkan. Muat turun APK atau data daripada storan dalaman, ambil tangkapan skrin, gunakan konfigurasi yang berbeza (seperti melumpuhkan FLAG_SECURE, memulakan semula aplikasi, memilih proksi atau memilih jenis peristiwa yang hendak dirakam) dan muat semula hasil dalam masa nyata.

Inspeckage juga menawarkan pintasan untuk membuka tab dengan LogCat, menyemak sama ada aplikasi atau modul sedang berjalan dan menyembunyikan atau memaparkan panel butiran. Panel maklumat aplikasi memaparkan nama pakej, UID, GUID, status sandaran dan akses jenis TreeView ke storan dalaman, yang mana fail boleh dimuat turun dengan satu klik.

Bahagian utama laporan disusun kepada beberapa tab yang berbeza: satu dengan aktiviti, kebenaran, perkhidmatan, penyedia kandungan, penerima siaran dan perpustakaan kongsi, dengan pilihan untuk melancarkan aktiviti atau berunding dengan penyedia; satu lagi yang dikhaskan untuk SharedPreferences, yang boleh dilihat dalam format log (untuk menghargai perubahan dalam pembolehubah dari semasa ke semasa) dan dalam keadaan semasa fail.

Satu ciri yang sangat hebat ialah rakaman semua aktiviti kriptografi aplikasiBahagian ini memaparkan algoritma, kunci dan maklumat yang disulitkan yang digunakan. Tab "Hash" mengandungi semua nilai yang digunakan untuk fungsi hash dan jenis fungsi yang digunakan dalam setiap kes.

Bahagian "Sistem Fail" menyenaraikan semua fail yang telah berinteraksi dengan aplikasi, yang berguna untuk mengesan sama ada ia mencipta fail yang mencurigakan atau memuat turun aplikasi daripada sumber tidak rasmi. Tab "IPC" memaparkan percubaan komunikasi antara proses menggunakan niat.

Tab "Hooks" menghimpunkan aktiviti semua kaedah yang telah dikonfigurasikan untuk hooks tersuai. Menciptanya agak mudah berkat antara muka grafik di mana anda boleh Nyatakan kaedah untuk memintas dan jenis mata kailCangkuk boleh ditakrifkan yang mengubah suai parameter input kaedah atau nilai pulangan, membuka pintu kepada pelbagai senario ujian.

Fungsi tambahan boleh didapati di menu sisi. memanipulasi nilai cap jari peranti atau koordinat GPSIni membantu mengelakkan mekanisme pengesanan emulator atau pemalsuan lokasi. Selain perkara di atas, Inspeckage boleh merekodkan pertanyaan pangkalan data, trafik rangkaian, Paparan Web dan sumber lain yang diakses oleh Penyedia Kandungan.

Disebabkan oleh keupayaan yang luas ini, Inspectage dianggap sebagai Alat yang sangat komprehensif untuk mengurangkan masa analisis sampel, amat berguna terutamanya bagi mereka yang baru bermula dalam analisis perisian hasad mudah alih atau audit keselamatan aplikasi Android.

Metodologi keselamatan, ancaman dan makmal pengujian

Konteks semasa, dengan berbilion peranti dan aplikasi Android aktif yang mengendalikan data sensitif (perbankan, kesihatan, pendidikan, dll.), menjadikannya penting untuk mengambil langkah keselamatan sepanjang kitaran hayat aplikasiIa bukan sekadar mengelakkan kesilapan yang jelas, tetapi juga mematuhi peraturan seperti GDPR atau piawaian industri seperti PCI DSS semasa memproses pembayaran.

Aplikasi Android terdedah kepada pelbagai ancaman, yang kebanyakannya ditangani dalam projek seperti 10 Teratas Mudah Alih OWASPAntara isu yang paling kritikal, kita boleh mengetengahkan penggunaan platform yang salah (kegagalan untuk memanfaatkan mekanisme keselamatan natif, kebenaran yang diurus dengan buruk, penyalahgunaan API yang terdedah), storan data yang tidak selamat (pangkalan data yang tidak disulitkan, log dengan maklumat sensitif, kuki yang dilindungi dengan buruk), atau komunikasi yang tidak selamat (penggunaan protokol ketinggalan zaman atau trafik yang tidak disulitkan).

Masalah dengan pengesahan dan pengurusan sesi yang lemah (kata laluan yang lemah, sesi yang tidak luput tarikh, token yang dilindungi dengan buruk), penyulitan yang tidak mencukupi yang membolehkan akses kepada data oleh penyerang fizikal atau perisian hasad, dan kegagalan kebenaran yang membuka pintu kepada peningkatan keistimewaan melalui serangan automatik.

Dari segi pembangunan, kualiti kod bahagian klien adalah kunci: amalan buruk, kekurangan kawalan ralat atau fungsi keselamatan yang dilaksanakan dengan buruk Ini boleh menyebabkan limpahan penimbal dan kelemahan lain. Tambahan pula, terdapat risiko pengubahsuaian kod (tampalan binari berniat jahat, sumber yang diubah suai, dsb.). aplikasi palsu yang menyamar sebagai aplikasi yang sah), kejuruteraan songsang APK dan kehadiran fungsi "tersembunyi" atau penyahpepijatan yang tidak dinyahdayakan dalam pengeluaran.

Untuk menangani ancaman ini, projek Keselamatan Aplikasi Mudah Alih OWASP (MAS) mencadangkan satu metodologi dan senarai semak keperluan keselamatan merangkumi beberapa domain: seni bina dan reka bentuk yang selamat, privasi dan penyimpanan data, kriptografi yang betul, pengesahan dan pengurusan sesi, komunikasi rangkaian yang selamat, interaksi platform, kualiti kod dan konfigurasi binaan, dan mekanisme daya tahan bahagian klien.

Penilaian keperluan ini biasanya menggabungkan analisis statik dan dinamik. Dalam bahagian statik, artifak seperti kod sumber, kod yang dinyahkompil, binari dan fail berkaitan Tanpa menjalankan aplikasi, potensi kerentanan boleh disimpulkan daripada metadata, panggilan fungsi dan aliran program. Alatan seperti Mara (rangka kerja analisis yang membolehkan pembongkaran dan penyahkompilan APK, penyahfuzzifikasi, analisis rentetan, pengekstrakan kebenaran, dll.), Penganalisis APK itu sendiri dan penyelesaian seperti JAADAS untuk analisis IPC statik amat berguna pada peringkat ini.

Sebaliknya, dalam analisis dinamik, aplikasi berjalan dalam persekitaran terkawal dan kelakuannya diperhatikan dalam keadaan yang berbeza. Di sinilah alat seperti Drozer, yang berinteraksi dengan mesin maya Dalvik, titik akhir IPC dan sistem pengendalian untuk mencari kelemahan; Burp Suite, yang berfungsi sebagai proksi web untuk menangkap dan memanipulasi trafik antara aplikasi dan pelayan; dan Inspeckage, direka untuk menginstruksikan dan memerhati aplikasi dalam masa nyata menggunakan cangkuk pada Android API.

Terdapat juga rangka kerja hibrid seperti Mobile Security Framework (MobSF), yang menggabungkan analisis statik dan dinamik serta membantu mengatur audit yang lebih komprehensif daripada satu alat. Bagi mereka yang ingin berlatih, cara yang sangat berkesan untuk belajar adalah dengan menggunakan aplikasi yang sengaja terdedah.

Antara aplikasi amalan ini ialah projek seperti InsecureShop (kedai dalam talian yang terdedah dengan hampir dua puluh kelemahan yang boleh dieksploitasi, kebanyakannya tanpa memerlukan root), AndroGoat (aplikasi terdedah pertama yang dibangunkan dalam Kotlin, dengan beberapa dozen kelemahan yang berbeza), InsecureBank V2 (aplikasi perbankan dengan bahagian belakang Python, direka bentuk dengan pelbagai kelemahan) dan Crackmes daripada projek MAS itu sendiri, yang distrukturkan dalam beberapa tahap kesukaran jenis CTF.

Pendek kata, analisis aplikasi Android melibatkan lebih daripada sekadar melihat kebenaran atau mengira muat turun. Ia melibatkan penggabungan Alat pemeriksaan APK, persekitaran analisis dinamik, metodologi keselamatan dan platform analitik produk dan pemasaranApabila semua bahagian ini disepadukan ke dalam kitaran hayat aplikasi, hasilnya adalah aplikasi yang lebih selamat dan cekap yang sejajar dengan keperluan sebenar pengguna dan perniagaan.

artikel berkaitan:
Bagaimana membuat aplikasi Android yang hebat?

Tambah sebagai sumber pilihan