
Mūsdienās mūsu mobilajos tālruņos ir tūkstošiem lietotņu, un tomēr tikai retais zina, kā tās lietot. Ko tieši dara katra Android lietotne iekšpusē?Kādas atļaujas tas izmanto vai kā tas ietekmē ierīces veiktspēju un drošību? Izstrādātājiem, drošības auditoriem un mārketinga komandām Android lietotņu izpratne un analīze vairs nav izvēles iespēja: tā ir galvenā sastāvdaļa uzticamu, ātru un efektīvu produktu izveidē. cienīt privātumu.
Šajā rakstā jūs atradīsiet pilnīgu pārskatu par Android lietotņu analīze no vairākiem skatupunktiemRīki APK failu un instalēto lietotņu pārbaudei, izstrādes utilītas, piemēram, Android Studio APK Analyzer, auditēšanas sistēmas, piemēram, Inspeckage, drošības metodoloģijas, piemēram, OWASP MAS, un visaptverošs galveno mobilo analītikas platformu (Firebase, Contentsquare, Mixpanel, Countly, Localytics, RevenueCat, AppDynamics un AppsFlyer) pārskats. Viss ir izskaidrots spāņu valodā (Spānija), draudzīgā tonī, bet neupurējot tehnisko precizitāti.
Kas ir Android lietotņu analīze un kam tā tiek izmantota?
Runājot par Android lietojumprogrammu analīzi, mēs varam atsaukties uz abiem tehniski analizēt APK (atļaujas, kods, manifests, pakalpojumi utt.), kā arī pēta lietošanas rādītājus, lietotāju uzvedību, veiktspēju, kļūdas vai pat reklāmas krāpšanu. Tās ir divas atšķirīgas, bet savstarpēji papildinošas pasaules: tehniskā puse nodrošina lietotnes drošību un stabilitāti; produktu analītikas puse ļauj saprast, vai lietotne sasniedz savus biznesa mērķus.
No tehniskā viedokļa analīzi var iedalīt statiskā analīze un dinamiskā analīzeStatiskā uzraudzība pēta APK failu vai kodu, to neizpildot (dekompilācija, atļauju analīze, AndroidManifest.xml pārskatīšana utt.). Dinamiskā uzraudzība novēro lietotnes darbību tās darbības laikā, reģistrējot tīkla trafiku, izsaukumus uz sensitīvām API, kriptogrāfijas izmantošanu vai failu izveidi.
Lietotāju pieredzes un biznesa analītikas jomā uzmanība tiek pievērsta Izpratne par to, kā cilvēki izmanto lietotni, kur viņi iesprūst un kāpēc viņi konvertē vai pamet toŠeit noder notikumu izsekošanas sistēmas, siltuma kartes, sesiju reģistrēšana, ieņēmumu informācijas paneļi, konversijas piltuves un mobilā mārketinga rīki.
Rīki APK failu un instalēto lietotņu analīzei
Lai sāktu izprast Android lietotnes iekšējās darbības, ir pieejamas specializētas utilītas, kas to ļauj pārbaudīt instalētos APK failus vai saglabātos .apk failus ierīcē. Šie rīki attēlo visu, sākot no pamatdatiem (nosaukums, versija, lielums) līdz ļoti detalizētai informācijai, piemēram, atļaujām, fona pakalpojumiem vai digitālajam parakstam.
Viena no populārākajām lietotnēm šajā jomā ir atvērtā koda APK analizators, kas lepojas ar to, ka ir Visbiežāk lejupielādētā APK analīzes lietotne pakalpojumā Google PlayŠis rīks ļauj ģenerēt ļoti pilnīgu pārskatu gan par jau instalētajām lietotnēm, gan .apk failiem, kas vēl nav instalēti, kas ir lieliski piemērots lietotnes pārbaudei pirms piekļuves piešķiršanas ierīcei.
Tipiskā ziņojumā ir iekļauta tāda informācija kā lietotnes nosaukums, versija, Android minimālās un mērķa versijasInstalēšanas un atjaunināšanas datumi, sertifikātu un parakstīšanas dati, izmantotās atļaujas (ar aprakstu), aktivitātes, pakalpojumi, apraides uztvērēji un satura nodrošinātāji. Tajā ir arī detalizēti aprakstītas aparatūras prasības (obligātas un neobligātas) un tiek piedāvāta pilna AndroidManifest.xml faila versija ar iespēju to saglabāt cilvēkam lasāmā formātā.
Vēl viena svarīga funkcija ir spēja izvilkt instalētās lietotnes APK failu un saglabājiet to ierīces krātuvē, kā arī eksportējiet ikonu. Tas ir noderīgi auditēšanai, dublējumu izveidei, testēšanai izolētās vidēs vai vienkārši konkrētas versijas pārskatīšanai pirms atjaunināšanas.
Šāda veida analizatorā parasti ir arī īpašas sadaļas atļaujas un apkopotā statistikaNo vienas puses, tas ļauj uzskaitīt visas ierīces lietojumprogrammu pieprasītās atļaujas, redzēt, kuras lietotnes pieprasa katru atļauju, apskatīt aprakstu un aizsardzības līmeni, kā arī viegli atrast lietotnes, kurām nepieciešamas visvairāk privilēģiju. No otras puses, tas piedāvā statistiku par instalēto lietotņu kolekciju: mērķa Android versiju sadalījums, parakstu veidi, vidējais darbību vai atļauju skaits katrai lietojumprogrammai utt.
Android Studio APK analizators un apkanalizatora rīks
Tiem, kas izstrādā Android Studio, Google platforma ietver Jaudīgs APK analizators, kas integrēts izstrādes vidēŠo rīku var atvērt, velkot APK failu vai lietotņu komplektu uz redaktora logu, veicot dubultklikšķi uz APK faila būvējuma mapē vai no izvēlnes “Veidot” sadaļā “Analizēt APK failu”. Tam ir arī komandrindas versija ar nosaukumu apkanalizators.
APK analizators ļauj hierarhiski izpētīt faila saturu, kas iekšēji ir līdzīgi kā ZIP fails ar sakārtotām mapēm un failiemKatra vienība (mape vai fails) parāda tās neapstrādāto faila lielumu un Google Play nodrošināto saspiestā lejupielādes lieluma aptuveno vērtību, kā arī to, cik procentuāli tas pārstāv no kopējā lieluma. Tas palīdz ātri noteikt, kuri resursi, bibliotēkas vai DEX faili aizņem visvairāk vietas.
Viens ļoti interesants aspekts ir APK analizatora veids. Atjaunojiet galīgo AndroidManifest.xml failuProjektos ar vairākiem produktu variantiem vai bibliotēkām ar savām manifestācijām visi šie faili kompilācijas laikā tiek apvienoti vienā failā. APK fails paliek binārā formātā, bet parsētājs to pārveido atpakaļ lasāmā XML formātā, parādot tieši to manifestu, ko sistēma redzēs ierīcē, un atvieglojot būvēšanas procesa laikā ieviesto izmaiņu noteikšanu.
Šajā manifesta skatītājā ir iekļauts arī savārstīšanas iespējasTas brīdina par kļūdām un brīdinājumiem, piemēram, neatpazītām XML shēmām. Dažus brīdinājumus (piemēram, par nereģistrētām shēmām) var droši ignorēt, un tos var apspiest, pievienojot shēmu ignorēšanas sarakstam Android Studio preferencēs.
Vēl viena APK analizatora būtiska sastāvdaļa ir DEX failu skatītājs, kas piedāvā skaitītāji klasēm, pakotnēm, definētajām un atsauces metodēmTas ir noderīgi, cita starpā, lai pārbaudītu, vai tuvojas 64 KB metožu ierobežojums uz vienu DEX, un lai izlemtu, vai iespējot multideksēšanu vai arī ir jānoņem atkarības.
Klases kokā ir attēlotas DEX definētās metodes un atsauces metodes (tostarp tās, kas iegūtas no trešo pušu bibliotēkām un standarta Android un Java API). Rīks atšķir abas metodes, palīdzot saprast, kāda metodes budžeta daļa ir saistīta ar pielāgotu kodu un kāda — ar atkarībām.
DEX skatā ir arī šādas funkcijas: filtri, lai parādītu vai paslēptu laukus, metodes un atsauces metodesPaplašinot klasi, varat izvēlēties, vai skatīt tikai lokālās definīcijas vai visas ārējās atsauces. Slīprakstā parādītie elementi norāda atsauces bez definīcijas attiecīgajā DEX, tas ir, metodes vai laukus, kas atrodas citos DEX failos vai ietvarā.
Projektiem, kuros tiek izmantota kodēšanas slēpšana un koda samazināšana ar ProGuard vai R8, analizators ļauj ielādēt kartēšanas faili (mapping.txt), seeds.txt un usage.txt nāk no tās pašas versijas. Pēc importēšanas tiek iespējotas papildu funkcijas: nosaukumu atšifrēšana, lai atgūtu sākotnējās klases un metodes, mezglu, kurus nevar dzēst (sēklas), iezīmēšana un mezglu, kas tika dzēsti redukcijas procesa laikā, rādīšana.
Faila augšupielādes dialoglodziņš parasti automātiski norāda uz parasto ceļu (lietotne/veidošana/izvades/kartējumi/izlaidums/izlaidums/un meklē precīzus nosaukumus vai nosaukumus, kas satur “mapping”, “usage” vai “seeds” un beidzas ar .txt. Izmantojot šo informāciju, analizators var treknrakstā parādīt aizsargātos elementus un pārsvītrot tos, kas vairs nav atrodami galīgajā DEX.
DEX skatītājā ir arī konteksta izvēlne ar ļoti spēcīgām funkcijām: Skatiet baitkodu (smali), meklējiet lietojumus un ģenerējiet ProGuard saglabāšanas noteikumus.Atlasot klasi, metodi vai lauku, varat atvērt dialoglodziņu ar kodu mazā formāta attēlojumā, sākt meklēšanu, kur šis simbols tiek izmantots visā DEX, vai automātiski ģenerēt saglabāšanas noteikumu, lai novērstu tā samazināšanu turpmākajās versijās.
Papildus kodam APK analizators ļauj pārbaudīt arī daudzu resursu galīgo versiju, piemēram, attēli, izkārtojumi vai pats fails resources.arscPiemēram, varat skatīt lokalizētas virknes dažādās valodās un konfigurācijās, pārbaudīt, kurš resurss ir pārrakstījis kuru noteiktā variantā, vai arī skatīt bināro failu saturu, kas parasti netiek atvērti manuāli.
Visbeidzot, rīks ietver ļoti noderīgu funkciju versiju pārskatīšanai: salīdzināt divus APK failus vai lietotņu komplektusPašreizējās versijas ielāde un tās salīdzināšana ar iepriekš publicētu artefaktu sniedz priekšstatu par izmēru atšķirībām katrā vienībā, kas ir ideāli piemērots, lai izprastu, no kurienes radies svara pieaugums starp versijām (jauni attēlu resursi, papildu bibliotēkas, koda izmaiņas utt.).
Mobilo analītiku izmantošana lietotāju pieredzes izpratnei
Papildus tīri tehniskai analīzei ir svarīgi izmantot rīkus, kas ļauj mums izmērīt lietotāju darbības lietotnēKā lietotāji pārvietojas pa ekrāniem, kur rodas kļūdas, kuras kampaņas piesaista kvalitatīvu trafiku un kuras ne. Mobilo analītikas platformu klāsts ir plašs, tāpēc pirms platformas izvēles ir svarīgi skaidri definēt savas uzņēmuma vajadzības.
Pirmais filtrs ietver sev jautājumu, vai papildus lietošanas un veiktspējas rādītāju iegūšanai jums ir nepieciešams rīks veicināt sadarbību starp komandām (produkts, mārketings, lietotāja pieredze, izstrāde, atbalsts) vai kas ļauj vienlaikus analizēt lietotnes un mobilās tīmekļa vietnes datus. Vēl viens svarīgs kritērijs ir integrācija ar citiem risinājumiem, ko jau izmantojat, piemēram, klientu attiecību pārvaldības sistēmām (CRM), mārketinga automatizācijas rīkiem vai eksperimentu platformām.
Starp visplašāk izmantotajiem risinājumiem Android ekosistēmā izceļas Firebase kā elastīga izstrādes platforma, mitināšana un integrēta analītikaFirebase ļauj jums izveidot lietojumprogrammas operētājsistēmām Android, iOS un tīmeklim, izmantojot tās datubāzes un autentifikācijas infrastruktūru, vienlaikus piedāvājot arī stabilu analītikas un kļūmju ziņošanas sistēmu.
Kā analītikas rīks Firebase ļauj apkopot kvantitatīvus datus par lietojumu, datplūsmu un mijiedarbību, ģenerēt automātiskus un pielāgotus notikumus (līdz pat vairākiem simtiem), uzraudzīt, kur un cik bieži lietotne neizdodas, un atbalstīt mārketinga vai produktu lēmumus ar objektīviem datiem, nevis pieņēmumiem.
Vēl viena platforma, kas ir ļoti vērsta uz produktu un digitālo pieredzi, ir Contentsquare, kas sniedzas soli tālāk par klasiskajiem rādītājiem un piedāvā detalizēta klientu ceļojuma kartēšana, siltuma kartes, sesiju atkārtojumi un kļūdu analīzeTās mērķis ir palīdzēt izprast ne tikai to, kas notiek lietotnē, bet arī to, kāpēc notiek noteikta uzvedība: kur lietotāji iesprūst, kuras saskarnes daļas viņi ignorē vai kuri elementi rada neapmierinātību.
Tādi moduļi kā “Ceļojumi” sniedz globālu skatījumu uz pabeigti braucieni no lietotāja ienākšanas brīža līdz aiziešanai Lietotne vai mobilā vietne tiek analizēta, nosakot galvenos optimizācijas vērtos maršrutus. Siltuma kartes vizualizē visvairāk klikšķinātās vai ignorētās zonas, sesijas atkārtojums pārskata atsevišķas sesijas, lai atklātu modeļus (piemēram, atkārtotus dusmu klikšķus uz viena un tā paša aicinājuma uz darbību), un produktu analīze analizē tādus rādītājus kā funkciju ieviešana, konversijas līmenis, iegūšana un uztvertā piepūle.
Contentsquare ietver arī kļūdu analīzes moduli, kas grupēt tehniskās un funkcionālās kļūdas pēc ietekmespalīdz noteikt prioritātes, kuras problēmas risināt vispirms, un ietekmes kvantitatīvās noteikšanas funkcijas pārvērš šīs problēmas konversijas, ieņēmumu vai klientu noturēšanas zaudējumos, kas ir ļoti noderīgi, pamatojot izmaiņas ieinteresētajām personām.
Interesants gadījuma pētījums ir par komandu, kas, izmantojot šāda veida produktu analīzi, apstiprināja savas aizdomas, ka Paraksta ekrāns mobilajās ierīcēs lietotājiem bija mulsinošs.Salīdzinot tīmekļa un mobilos datus, viņi redzēja, ka mobilo konversiju skaits bija nepārprotami zemāks, detalizēti izpētīja mobilo pieredzi, pārveidoja paraksta lapu, izmantojot mobilo ierīču prioritāti, un spēja ievērojami uzlabot pielāgošanos dažādām ierīcēm.
Paplašināta lietotāju segmentācija un uzvedības analīze
Lai dziļāk iedziļinātos lietotāju uzvedībā, dažas platformas ir ļoti specializētas segmentācija un kohortas izveideMixpanel ir viens no pazīstamākajiem piemēriem, kas paredzēts gan produktu, gan mārketinga vajadzībām un koncentrējas uz konversijas ceļu vizualizāciju un dažādu lietotāju grupu uzvedības analīzi.
Mixpanelā lietotājus var grupēt kohortās atbilstoši veiktās darbības vai koplietotie atribūtiPiemēram, cilvēki, kuri pēdējo 30 dienu laikā ir uzsākuši maksājumu plānu, lietotāji, kuri ir izmēģinājuši noteiktu funkciju, vai klienti, kuri ir veikuši vismaz divus pirkumus. Sistēmas stiprā puse ir tās pielāgotās īpašības un segmentācijas loģika, kas ļauj izveidot sarežģītus segmentus.
Pielāgotas īpašības var kombinēt notikumu, lietotāju vai grupu atribūti jaunos, vispārīgākos īpašumos. Piemēram, grupējot dažādus sociālo mediju UTM avotus (Facebook, Instagram, Twitter) zem īpašuma “Sociālie tīkli”, lai analizētu to kombinēto uzvedību. Segmentācijas loģika ļauj izveidot segmentus, kas ir veikuši noteiktas darbību kombinācijas, piemēram, iegādājušies gan produktu A, gan produktu B.
Vēl viens izcils rīks, šoreiz ar spēcīgu uzsvaru uz privātumu, ir Countly — mobilo, tīmekļa un galddatoru analītikas risinājums, ko var izvietot uzņēmuma infrastruktūrā, piešķirot absolūta kontrole pār datiemTas ir īpaši interesanti regulētām nozarēm vai uzņēmumiem ar stingrām atbilstības prasībām.
Countly piedāvā uzlabotu drošību, piekļuvi detalizētiem datiem reāllaikā (bagātināti profili, individuālā līmeņa iesaistes rādītāji) un moduļus, kas pielāgoti analizēt klientu lojalitāti un noteikt klientu aizplūšanuTās “Atbilstības centrs” ļauj pārvaldīt datu vākšanu atbilstoši piekrišanām, kā arī eksportēšanas vai dzēšanas pieprasījumiem, ievērojot datu aizsardzības noteikumus.
Mārketinga un abonēšanas platformas ar integrētu analītiku
Ja galvenais mērķis ir mobilais mārketings, ir īpaši risinājumi, kas apvieno mērīšana, segmentācija un kampaņu izpilde vienā platformā. Localytics ir labs piemērs: tā integrē lietojumprogrammu analītiku ar ziņojumapmaiņas un personalizācijas rīkiem, padarot to ļoti pievilcīgu mārketinga komandām, kurām nepieciešama vienota sistēma.
Localytics piedāvā detalizētus kampaņu pārskatus apskatei Kurām darbībām ir vislielākā ietekme uz konversiju, klientu noturēšanu, ieguldījumu atdevi, klientu aizplūšanu un atinstalēšanu?Tās paredzamās analīzes iespējas palīdz identificēt lietotājus ar augstu konvertēšanas vai pamešanas varbūtību, ļaujot sūtīt personalizētus ziņojumus īstajā brīdī.
Platformā ir iekļauti arī viedi pielāgošanas moduļi, kas paredzēti izveidot segmentus, pamatojoties uz profilu, uzvedību un vēsturi un no turienes uzsākt kampaņas un pieredzi, kas pielāgota lietotāja kontekstam, kas ievērojami uzlabo ziņojumu atbilstību.
Abonēšanas lietotņu jomā RevenueCat ir kļuvis par galveno rīku daudzām komandām. Ar relatīvi viegli integrējamu SDK tas ļauj pārvaldīt mobilos abonementus, apkopot mērķtiecīgu analītiku un pat testēt maksas vietnes bez nepieciešamības katrā projektā izgudrot riteni no jauna.
RevenueCat nodrošina informācijas paneli, kas koncentrējas uz abonēšanas rādītājiem: aktīvie izmēģinājuma periodi, izmēģinājuma konversijas, aktīvie lietotāji, ieņēmumi un MRR. Tas piedāvā arī pielāgojamas diagrammas ar filtriem un segmentāciju lai, piemēram, redzētu, kā atkārtotie ieņēmumi tiek sadalīti pa valstīm vai plāna veidiem.
Viena no tās stiprajām pusēm ir cenu un maksas sienu A/B testēšana, kas ļauj Izmēģiniet dažādas cenu, pakotņu un akciju kombinācijas un izmērīt katra varianta ietekmi uz visu abonēšanas piltuvi, sākot no pirmā apmeklējuma maksas vietnē līdz ilgtermiņa klientu noturēšanai.
Sarežģītu lietojumprogrammu novērojamības nodrošināšanai AppDynamics piedāvā pilna steka uzraudzības pieeju, kas aptver visu, sākot no mikropakalpojumiem un bezservera funkcijām līdz publiskām un privātām API un pat pašām mobilajām lietotnēm. Tās mērķis ir ātri atklāt veiktspējas problēmas un noteikt to cēlonivai tas ir kodā, atkarībā vai ārējā pakalpojumā.
AppDynamics ļauj korelēt datus no mobilajām ierīcēm, pārlūkprogrammām un pielāgotiem lietotājiem, lai Salīdziniet dažādu lietotnes versiju pieredzi un redzēt, kur cieš lietotāja pieredze. Tajā ir pieejami lietošanai gatavi logrīki detalizētu informācijas paneļu veidošanai un sintētisks uzraudzības modulis, kas simulē lietotāju plūsmas un API izsaukumus, atklājot kļūdas, pirms tās ietekmē reālus cilvēkus.
Visbeidzot, AppsFlyer īpaši koncentrējas uz mārketinga komandām, kurām ir jāizmēra, jāattiecina un jāaizsargā savas mobilās kampaņas. Tas piedāvā risinājumus, sākot no pamata analītikas līdz pat uzlabotām funkcijām, īpašu uzmanību pievēršot... reklāmas krāpšanas atklāšana (piemēram, robotprogrammatūras, kas ģenerē viltus klikšķus).
Papildus aizsardzībai pret krāpšanu, AppsFlyer ļauj definēt pielāgoti lietotnē ietvertie notikumi lai saistītu tādus KPI kā ROI vai dzīves cikla vērtību ar konkrētām lietotāju darbībām. Tas ietver arī pakāpeniskas testēšanas metodes, lai novērtētu, cik konversiju būtu sasniegts bez maksas kampaņām, un tādējādi izmērītu reklāmas ieguldījumu faktisko ietekmi.
Papildus visai šai kvantitatīvajai analīzei ir vērts apsvērt tādus rīkus kā AppFollow, kas koncentrējas uz Sekojiet līdzi vērtējumiem un atsauksmēm pakalpojumos App Store un Google PlayPateicoties noskaņojuma analīzei, ir iespējams redzēt atsauksmju toņa evolūciju un salīdzināt periodus, iegūstot skaidras norādes par to, kā lietotāji uztver lietotnes kvalitāti un pieredzi.
Drošības audits un padziļināta analīze ar Inspeckage
Kad mērķis nav tik daudz mārketings vai produkts, bet gan veikt drošības auditu, analizēt ļaunprogrammatūru vai pārskatīt lietotnes iekšējo darbībuTiek izmantoti specifiskāki ietvari. Viens no interesantākajiem Android ekosistēmā ir Inspeckage (Android Package Inspector), kas darbojas kā Xposed modulis.
Inspeckage izveido serveri pašā Android ierīcē, kam var piekļūt, izmantojot ADB no datora, un ļauj jums redzēt reāllaika notikumi, kas notiek ierīcē, kamēr lietotne darbojasAtšķirībā no citām analīzes vidēm, piemēram, MobSF vai AppMon, tās lielākā priekšrocība ir tā, ka tā ļauj novērot notikumus, neapturot dinamisko analīzi, un viegli konfigurēt piesaistes (hook) konkrētām metodēm.
Rīka kods ir pieejams vietnē GitHub, un to var iegūt arī kā APK failu no Play veikala vai Xposed repozitorija. Kad modulis ir instalēts, tas tiek iespējots Xposed un ir redzams galvenajā saskarnē. servera statuss, tīkla saskarne, ports un adb komanda nepieciešams, lai izveidotu savienojumu no lokālā datora.
Lietotnē tiek parādīts ierīcē esošo lietotņu saraksts ar iespēju izvēlēties tikai lietotāja lietotnes vai iekļaut arī sistēmas lietotnes. Tas ir pieejams sānu izvēlnē. Konfigurējiet saskarni un portu, iespējojiet autentifikāciju ar lietotājvārdu un paroli un pielāgot citus servera parametrus.
Pēc lietotnes atlases un palaišanas sākas dinamiskā analīze. No datora pārlūkprogrammas tiek piekļūts ierīcē mitinātai tīmekļa lapai, kur tiek parādīta izvēlne ar pogām [neskaidrs — iespējams, "iespējas" vai "funkcijas"]. Lejupielādējiet APK failu vai datus no iekšējās atmiņas, uzņemt ekrānuzņēmumus, lietot dažādas konfigurācijas (piemēram, atspējot FLAG_SECURE, restartēt lietojumprogrammu, izvēlēties starpniekserveri vai atlasīt, kāda veida notikumus reģistrēt) un atsvaidzināt rezultātus reāllaikā.
Inspeckage piedāvā arī īsceļus, lai atvērtu cilni, izmantojot LogCat, pārbaudītu, vai lietotne vai modulis darbojas, un paslēptu vai parādītu detalizētas informācijas paneļus. Tiek parādīts lietotnes informācijas panelis. pakotnes nosaukums, UID, GUID, dublējuma statuss un TreeView tipa piekļuvi iekšējai atmiņai, no kuras failus var lejupielādēt ar vienu klikšķi.
Ziņojuma galvenā daļa ir sakārtota dažādās cilnēs: viena ar aktivitātes, atļaujas, pakalpojumi, satura nodrošinātāji, apraides uztvērēji un koplietotās bibliotēkas, ar opcijām darbību uzsākšanai vai pakalpojumu sniedzēju konsultēšanai; vēl viena veltīta SharedPreferences, ko var apskatīt gan žurnāla formātā (lai novērtētu mainīgo izmaiņas laika gaitā), gan faila pašreizējā stāvoklī.
Viena ļoti spēcīga funkcija ir visu ierakstīšana lietojumprogrammas kriptogrāfiskā aktivitāteŠajā sadaļā ir parādīti izmantotie algoritmi, atslēgas un šifrētā informācija. Cilnē “Hash” ir norādītas visas vērtības, kurām tiek piemērotas haša funkcijas, un katrā gadījumā izmantotās funkcijas veids.
Sadaļā “Failu sistēma” ir uzskaitīti visi faili, ar kuriem lietotne ir mijiedarbojusies, kas ir noderīgi, lai noteiktu, vai tā veido aizdomīgus failus vai lejupielādē lietojumprogrammas no neoficiāliem avotiem. Cilnē “IPC” tiek parādīti starpprocesu saziņas mēģinājumi, izmantojot nolūkus.
Cilnē “Āķi” ir apkopotas visu to metožu aktivitātes, kurām ir konfigurēti pielāgoti āķi. To izveide ir samērā vienkārša, pateicoties grafiskajam interfeisam, kurā varat Norādiet pārtveršanas metodi un āķa veiduVar definēt āķus (hook), kas modificē metodes ievades parametrus vai atgriešanas vērtību, paverot durvis uz daudziem testēšanas scenārijiem.
Papildu funkcijas var atrast sānu izvēlnē. manipulēt ar ierīces pirkstu nospiedumu vērtībām vai GPS koordinātāmTas palīdz apiet emulatora noteikšanas mehānismus vai atrašanās vietas viltošanu. Papildus iepriekšminētajam Inspeckage var reģistrēt datubāzes vaicājumus, tīkla trafiku, WebViews un citus resursus, kuriem piekļūst satura nodrošinātāji.
Pateicoties šīm plašajām iespējām, Inspeckage tiek uzskatīta par Ļoti visaptverošs rīks paraugu analīzes laika samazināšanai, īpaši noderīgi tiem, kas sāk analizēt mobilo ierīču ļaunprogrammatūru vai veikt Android lietotņu drošības auditus.
Drošības metodoloģijas, draudi un testēšanas laboratorija
Pašreizējā situācija, kad miljardiem aktīvu Android ierīču un lietojumprogrammu apstrādā sensitīvus datus (banku darbība, veselība, izglītība utt.), liek obligāti rīkoties šādi. drošība visā lietotnes dzīves ciklāRuna nav tikai par acīmredzamu kļūdu novēršanu, bet gan par tādu noteikumu kā GDPR vai nozares standartu, piemēram, PCI DSS, ievērošanu maksājumu apstrādē.
Android lietojumprogrammas ir pakļautas daudziem draudiem, no kuriem daudzi tiek risināti tādos projektos kā OWASP mobilo ierīču top 10Starp kritiskākajām problēmām var izcelt nepareizu platformas lietošanu (vietējo drošības mehānismu neizmantošana, slikti pārvaldītas atļaujas, atklātu API ļaunprātīga izmantošana), nedrošu datu glabāšanu (nešifrētas datubāzes, žurnāli ar sensitīvu informāciju, slikti aizsargātas sīkdatnes) vai nedroša saziņa (novecojušu protokolu vai nešifrētas datplūsmas izmantošana).
Problēmas ar slikta autentifikācija un sesiju pārvaldība (vājas paroles, sesijas bez derīguma termiņa, slikti aizsargāti tokeni), nepietiekama šifrēšana, kas ļauj fiziskiem uzbrucējiem vai ļaunprogrammatūrai piekļūt datiem, un autorizācijas kļūmes, kas paver durvis privilēģiju eskalācijai, izmantojot automatizētus uzbrukumus.
Izstrādes pusē klienta puses koda kvalitāte ir galvenā: slikta prakse, kļūdu kontroles trūkums vai slikti ieviestas drošības funkcijas Tas var izraisīt bufera pārpildes un citas ievainojamības. Papildus tam pastāv koda modifikācijas risks (ļaunprātīgi bināro failu ielāpi, mainīti resursi utt.). viltotas lietotnes, kas uzdodas par īstajām lietotnēm), APK reversā inženierija un “slēptu” vai atkļūdošanas funkciju klātbūtne, kas nav atspējotas ražošanas vidē.
Lai novērstu šos draudus, OWASP mobilo lietojumprogrammu drošības (MAS) projekts ierosina metodoloģija un drošības prasību kontrolsaraksts aptverot vairākas jomas: drošu arhitektūru un dizainu, privātumu un datu glabāšanu, atbilstošu kriptogrāfiju, autentifikāciju un sesiju pārvaldību, drošu tīkla komunikāciju, platformu mijiedarbību, koda kvalitāti un būvēšanas konfigurāciju, kā arī klienta puses noturības mehānismus.
Šo prasību novērtēšanā parasti tiek apvienota statiskā un dinamiskā analīze. Statiskajā daļā tiek ņemti vērā tādi artefakti kā pirmkods, dekompilēts kods, binārie faili un saistītie faili Nepalaižot lietotni, potenciālas ievainojamības var secināt no metadatiem, funkciju izsaukumiem un programmas plūsmas. Šajā posmā īpaši noderīgi ir tādi rīki kā Mara (analīzes ietvars, kas ļauj izjaukt un dekompilēt APK failus, veikt defuzifikāciju, virkņu analīzi, atļauju iegūšanu utt.), pats APK Analyzer un tādi risinājumi kā JAADAS statiskai IPC analīzei.
Savukārt dinamiskajā analīzē lietotne darbojas kontrolētā vidē, un tās uzvedība tiek novērota dažādos apstākļos. Šeit tiek izmantoti tādi rīki kā Drozer, kas mijiedarbojas ar Dalvik virtuālo mašīnu, IPC galapunktiem un operētājsistēmu lai atrastu ievainojamības; Burp Suite, kas darbojas kā tīmekļa starpniekserveris, lai uztvertu un manipulētu ar datplūsmu starp lietotni un serveri; un Inspeckage, kas paredzēts lietotnes instrumentēšanai un novērošanai reāllaikā, izmantojot Android API āķus.
Pastāv arī hibrīdsistēmas, piemēram, Mobile Security Framework (MobSF), kas apvieno statisko un dinamisko analīzi un palīdz organizēt visaptverošākus auditus no viena rīka. Tiem, kas vēlas praktizēties, ļoti efektīvs veids, kā mācīties, ir strādāt ar apzināti neaizsargātām lietojumprogrammām.
Starp šīm prakses lietotnēm ir tādi projekti kā InsecureShop (neaizsargāts tiešsaistes veikals ar gandrīz divdesmit izmantojamiem trūkumiem, lielākajai daļai bez nepieciešamības pēc saknes), AndroGoat (pirmā neaizsargātā lietotne, kas izstrādāta Kotlinā, ar vairākiem desmitiem dažādu ievainojamību), InsecureBank V2 (banku lietotne ar Python aizmugursistēmu, kas izstrādāta ar vairākām nepilnībām) un Crackmes no paša MAS projekta, kas strukturēts vairākos CTF tipa grūtības līmeņos.
Īsāk sakot, Android lietotņu analīze ietver daudz vairāk nekā tikai atļauju pārbaudi vai lejupielāžu skaitīšanu. Tā ietver apvienošanu. APK pārbaudes rīki, dinamiskās analīzes vides, drošības metodoloģijas un produktu un mārketinga analītikas platformasKad visi šie elementi ir integrēti lietotnes dzīves ciklā, rezultāts ir drošākas un efektīvākas lietotnes, kas atbilst lietotāju un uzņēmuma reālajām vajadzībām.