
Herramienta de análisis estático para aplicaciones Android/iOS centrada en problemas de seguridad fuera del código fuente.
Una herramienta de análisis estático para aplicaciones Android e iOS que se centra en problemas de seguridad fuera del código fuente, como cadenas de recursos, bibliotecas de terceros y archivos de configuración.
Se requiere Python 3 y todos los módulos necesarios se encuentran en el archivo requirements.txt. Solo probado en Python 3.7, pero debería funcionar en otras versiones 3.x. No hay planes de soporte para 2.x en este momento.
Puedes instalar esto a través de PIP de la siguiente manera:
pip install truegaze
truegaze
Para descargar y ejecutar manualmente, haz lo siguiente:
git clone https://github.com/nightwatchcybersecurity/truegaze.git
cd truegaze
pip install -r requirements.txt
python -m truegaze.cli
Para listar módulos:
truegaze list
Para escanear una aplicación:
truegaze scan test.apk
truegaze scan test.ipa
Para escanear múltiples aplicaciones:
truegaze scan *.apk
truegaze scan *.ipa
Listando módulos:
user@localhost:~/$ truegaze list
Total active plugins: 3
+----------------+-------------------------------------------+---------+-------+
| Name | Description | Android | iOS |
+----------------+-------------------------------------------+---------+-------+
| AdobeMobileSdk | Detection of incorrect SSL configuration | True | True |
| | in the Adobe Mobile SDK | | |
+----------------+-------------------------------------------+---------+-------+
| FirebasePlugin | Detection of insecure Firebase databases | True | False |
| | and GCP storage buckets | | |
+----------------+-------------------------------------------+---------+-------+
| WeakKeyPlugin | Detection of weak Android signing keys | True | False |
+----------------+-------------------------------------------+---------+-------+
Escaneando una aplicación:
user@localhost:~/$ truegaze scan ~/test.ipa
Identified as an iOS application via a manifest located at: Payload/IPAPatch-DummyApp.app/Info.plist
Scanning using the "AdobeMobileSdk" plugin
-- Found 1 configuration file(s)
-- Scanning "Payload/IPAPatch-DummyApp.app/Base.lproj/ADBMobileConfig.json'
---- FOUND: The ["analytics"]["ssl"] setting is missing or false - SSL is not being used
---- FOUND: The ["remotes"]["analytics.poi"] URL doesn't use SSL: http://assets.example.com/c234243g4g4rg.json
---- FOUND: The ["remotes"]["messages"] URL doesn't use SSL: http://assets.example.com/b34343443egerg.json
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.43434server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
Done!
Mostrando la versión instalada:
user@localhost:~/$ truegaze version
Current version: v0.2
La mayoría de los escaneos se ejecutan sin conexión y no necesitan acceso a Internet. Para ejecutar los escaneos que requieren acceso en línea, usa la opción "--online". Por favor, úsalo legalmente.
La aplicación es de línea de comandos y constará de varios módulos que verifican diversas vulnerabilidades. Cada módulo realiza su propio escaneo y todos los resultados se imprimen en la línea de comandos.
Por favor, usa el rastreador de problemas de GitHub para reportar errores o sugerir características: https://github.com/nightwatchcybersecurity/truegaze
También puedes enviar un correo electrónico a research /at/ nightwatchcybersecurity [dot] com
"True Gaze" o "Истинное Зрение" es un hechizo mágico que revela lo invisible (del libro "Last Watch" de Sergei Lukyanenko)