Zurück zu den Updates
New releaseSep 9, 2026

mobileAudit v3.2.0

Django-Anwendung, die SAST und Malware-Analyse für Android-APKs durchführt.

Teilen

Mobile Audit

Sicherheitsanalyse für Android-APKs, vom Upload bis zu umsetzbaren Ergebnissen.

Mobile Audit ist eine Django-Anwendung für statische Anwendungssicherheitstests und Malware-Untersuchung. Sie extrahiert APK-Metadaten, erkennt riskante Implementierungsmuster, organisiert Ergebnisse nach Schweregrad und bietet einen fokussierten Arbeitsbereich für Überprüfung und Berichterstattung.

Anwendungs-Dashboard mit Scan-Zusammenfassungen

Erste Schritte

Docker Compose führt den vollständigen lokalen Stack aus: Django, PostgreSQL, RabbitMQ, Celery und Nginx.

docker compose build
docker compose up

Öffnen Sie http://localhost:8888, sobald die Dienste bereit sind.

Um im Hintergrund auszuführen oder den Stack zu stoppen:

docker compose up -d
docker compose down

Bevor Sie Mobile Audit außerhalb einer lokalen Umgebung verwenden, ersetzen Sie das Beispiel-Secret, die Datenbank-Zugangsdaten und die Administrator-Zugangsdaten in .env.example.

Kernfunktionen

BereichWas Mobile Audit bietet
APK-InspektionAnwendungsmetadaten, Komponenten, Berechtigungen, Zertifikate, Strings, Datenbanken und Dateien
Statische AnalyseKonfigurierbare SAST-Regeln mit CWE- und Mobile-Top-10-Zuordnungen
Malware-PrüfungenDomain-Prüfungen gegen MalwareDB- und Maltrail-Quellen
ErgebnisverwaltungSchweregrad-Zusammenfassungen, detaillierte Belege, Bearbeitung und False-Positive-Triage
IntegrationenOptionale VirusTotal-Inspektion und DefectDojo-Export
BerichterstattungPDF-Exporte sowie eine token-authentifizierte REST-API

Schnittstellentour

Anwendungs-Arbeitsbereich

Überprüfen Sie den Scan-Verlauf einer Anwendung und vergleichen Sie, wie sich die Anzahl ihrer Ergebnisse zwischen APK-Versionen ändert.

Anwendungsdetail-Arbeitsbereich mit Ergebnisdiagramm

Scan-Analyse

Wechseln Sie von der Sicherheitszusammenfassung zu Anwendungsmetadaten, Berechtigungen, Komponenten, Ergebnissen, Zertifikaten, Strings, Dateien und Datenbanken.

Scan-Analyse-Übersicht

Die Schnittstelle verwendet Bootstrap 5 und natives JavaScript. Navigation, Live-Tabellenfilterung, Sortierung, Paginierung, Bestätigungen und Scan-Statusaktualisierungen erfordern kein jQuery.

Analyse-Workflow

  1. Erstellen Sie einen Anwendungs-Arbeitsbereich.
  2. Laden Sie eine APK hoch und starten Sie einen Scan.
  3. Überprüfen Sie die Schweregrad-Summen und untersuchen Sie die unterstützenden Belege.
  4. Triagieren Sie Ergebnisse, exportieren Sie einen PDF-Bericht oder verwenden Sie eine Integration.

Analyseregeln können im Bildschirm Patterns aktiviert oder deaktiviert werden. Einige fest codierte Muster stammen aus apkleaks.

Architektur

Mobile Audit Architektur

DienstVerantwortlichkeit
Django 5.2 LTSWebanwendung und REST-API
PostgreSQL 16Persistente Anwendungsdaten
CeleryHintergrund-APK-Analyse
RabbitMQ 4.2Task-Broker
NginxHTTP- oder TLS-Einstiegspunkt

Die Anwendungslaufzeit verwendet Python 3.12. Die APK-Dekompilierung wird von JADX bereitgestellt.

API

Fordern Sie ein Token an:

POST /api/v1/auth-token/

Authentifizieren Sie nachfolgende Anfragen:

Authorization: Token <api-key>
DokumentationPfad
Swagger UI/swagger/
ReDoc/redoc/
OpenAPI JSON/swagger.json
OpenAPI YAML/swagger.yaml

Optionale Integrationen

Die folgenden Funktionen sind standardmäßig deaktiviert und werden über .env.example konfiguriert:

  • VirusTotal API v3-Abfragen und optionale Uploads
  • DefectDojo API v2-Ergebnis-Exporte
  • MalwareDB- und Maltrail-Domain-Prüfungen

Aktivieren Sie nur die Dienste, für die Sie gültige Endpunkte und Zugangsdaten haben.

TLS

Platzieren Sie das Zertifikat und den privaten Schlüssel in nginx/ssl und starten Sie dann die TLS-Konfiguration:

docker compose -f docker-compose.prod.yaml up -d

Die Anwendung ist dann unter https://localhost verfügbar.

Für lokale Tests generieren Sie ein selbstsigniertes Zertifikat mit einer Gültigkeit von einem Tag:

openssl req -x509 -nodes -days 1 -newkey rsa:4096 \
  -subj "/C=ES/ST=Madrid/L=Madrid/O=Example/OU=IT/CN=localhost" \
  -keyout nginx/ssl/nginx.key \
  -out nginx/ssl/nginx.crt

Projektressourcen

Kategorien