
أداة تحليل ثابت لتطبيقات Android/iOS تركز على المشكلات الأمنية خارج الكود المصدري
أداة تحليل ثابتة لتطبيقات Android وiOS، تركز على المشكلات الأمنية خارج الكود المصدري مثل سلاسل الموارد، والمكتبات الخارجية، وملفات التهيئة.
يلزم استخدام Python 3، ويمكنك العثور على جميع الوحدات المطلوبة في ملف requirements.txt. تم الاختبار فقط على Python 3.7، لكن يجب أن تعمل على إصدارات 3.x الأخرى. لا توجد خطط لدعم الإصدار 2.x في الوقت الحالي.
يمكنك تثبيت هذه الأداة عبر PIP كالتالي:
pip install truegaze
truegaze
لتنزيلها وتشغيلها يدويًا، قم بما يلي:
git clone https://github.com/nightwatchcybersecurity/truegaze.git
cd truegaze
pip install -r requirements.txt
python -m truegaze.cli
لعرض الوحدات:
truegaze list
لمسح تطبيق:
truegaze scan test.apk
truegaze scan test.ipa
لمسح تطبيقات متعددة:
truegaze scan *.apk
truegaze scan *.ipa
عرض الوحدات:
user@localhost:~/$ truegaze list
Total active plugins: 3
+----------------+-------------------------------------------+---------+-------+
| الاسم | الوصف | Android | iOS |
+----------------+-------------------------------------------+---------+-------+
| AdobeMobileSdk | كشف التهيئة الخاطئة لـ SSL في Adobe Mobile| صحيح | صحيح |
| | SDK | | |
+----------------+-------------------------------------------+---------+-------+
| FirebasePlugin | كشف قواعد بيانات Firebase غير الآمنة وحاويات| صحيح | خطأ |
| | التخزين في GCP | | |
+----------------+-------------------------------------------+---------+-------+
| WeakKeyPlugin | كشف مفاتيح توقيع Android الضعيفة | صحيح | خطأ |
+----------------+-------------------------------------------+---------+-------+
مسح تطبيق:
user@localhost:~/$ truegaze scan ~/test.ipa
Identified as an iOS application via a manifest located at: Payload/IPAPatch-DummyApp.app/Info.plist
Scanning using the "AdobeMobileSdk" plugin
-- Found 1 configuration file(s)
-- Scanning "Payload/IPAPatch-DummyApp.app/Base.lproj/ADBMobileConfig.json'
---- FOUND: The ["analytics"]["ssl"] setting is missing or false - SSL is not being used
---- FOUND: The ["remotes"]["analytics.poi"] URL doesn't use SSL: http://assets.example.com/c234243g4g4rg.json
---- FOUND: The ["remotes"]["messages"] URL doesn't use SSL: http://assets.example.com/b34343443egerg.json
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.43434server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
Done!
عرض الإصدار المثبت:
user@localhost:~/$ truegaze version
Current version: v0.2
تُجرى معظم الفحوصات دون اتصال ولا تحتاج إلى اتصال بالإنترنت. لتشغيل الفحوصات التي تتطلب اتصالاً بالإنترنت، استخدم الخيار "--online". يُرجى الاستخدام القانوني.
التطبيق يعمل عبر سطر الأوامر ويتكون من عدة وحدات تفحص نقاط الضعف المختلفة. تقوم كل وحدة بمسحها الخاص، وتُطبع جميع النتائج إلى سطر الأوامر.
يُرجى استخدام متتبع المشكلات في GitHub للإبلاغ عن المشكلات أو اقتراح الميزات: https://github.com/nightwatchcybersecurity/truegaze
يمكنك أيضًا إرسال بريد إلكتروني إلى research /at/ nightwatchcybersecurity [dot] com
"True Gaze" أو "Истинное Зрение" هي تعويذة سحرية تكشف الخفي (من كتاب "Last Watch" لسيرجي لوكيانينكو).