Novee обяви разширяването на своята платформа за тестване за проникване (penetration testing) с изкуствен интелект към мобилни приложения. С това допълнение Novee се превръща в първата в индустрията пълна платформа за тестване за проникване с ИИ за съвременните повърхности за атака на приложения, предоставяйки непрекъснато и автономно покритие. Платформата тества уеб приложения и API, заедно с настолни приложения и такива, базирани на ИИ и големи езикови модели (LLM).
Novee трансформира тестването за проникване на мобилни устройства от периодична оценка в постоянна практика за сигурност. Потребителите качват пакет с мобилно приложение и получават резултати в рамките на часове, заедно с констатации от другите им активи от приложения.
„Атакуващите не зачитат границите, които организациите поставят между своите активи от приложения. Те търсят най-слабата точка за влизане, след което се придвижват в свързаната среда, за да достигнат до чувствителни данни“, каза Омер Нинбург, съосновател и технически директор в Novee. „Едно мобилно приложение може да изложи на риск функционалности и бекенд API, които не са видими през уеб интерфейса. Изследване на Novee на двадесет Android приложения вече разкри над дузина повторения на такъв верижен експлойт в среда на клиент. Екипите по сигурността трябва да тестват тези връзки така, както би го направил един реален атакуващ, а не да оценяват мобилния клиент като изолиран софтуер.“
Платформата съчетава статичен анализ с тестване в реално време, за да разбере как всъщност работи дадено приложение. Novee извършва обратно инженерство на пакета, за да открие входни точки, които традиционните сканирания могат да пропуснат, след което стартира приложението в напълно инструментирана среда, за да анализира неговото поведение, мрежовия трафик и локално съхраняваните данни. Този подход разкрива функционалности и бекенд връзки, които иначе биха останали скрити зад криптиран или фиксиран трафик.
Всяка оценка съответства на стандарта OWASP Mobile Application Security Verification Standard (MASVS) и ръководството Mobile Application Security Testing Guide (MASTG). Констатациите включват доказателства за експлойт и стъпки за възпроизвеждане, заедно с препоръки за отстраняване, съобразени със софтуерния стек на приложението. След като се извърши корекция, Novee автоматично тества отново, за да потвърди, че рискът е отстранен.
Ново изследване демонстрира мобилното тестване в действие
Непрекъснатото тестване за проникване с ИИ на Novee за мобилни устройства е подкрепено от изследвания в областта на сигурността. След като ръчно откриха седем уязвимости за универсален крос-сайт скриптинг (UXSS) в Android WebView, изследователите на Novee формализираха основните модели на атака и насочиха платформата да тества 20 допълнителни приложения за Android. Novee разкри допълнителни UXSS уязвимости, заедно с отделна критична уязвимост за поемане на контрол над акаунт.
Изследването разкри пропуски в сигурността, които могат да възникнат, когато собствен (native) код изпраща информация обратно към уеб съдържание, без да потвърди, че първоначалната страница все още е заредена. Сега Novee тества приложенията за Android за тези пропуски в валидирането на произхода, слаби места при навигацията и проблеми с удостоверяването на моста като част от всяка мобилна оценка.
Непрекъснатото тестване за проникване с ИИ за мобилни устройства вече е достъпно като част от съществуващата платформа на Novee.