
Outil d'analyse statique pour applications Android/iOS se concentrant sur les problèmes de sécurité en dehors du code source
Un outil d'analyse statique pour les applications Android et iOS, axé sur les problèmes de sécurité en dehors du code source, tels que les chaînes de ressources, les bibliothèques tierces et les fichiers de configuration.
Python 3 est requis et vous trouverez tous les modules nécessaires dans le fichier requirements.txt. Testé uniquement avec Python 3.7, mais devrait fonctionner avec d'autres versions 3.x. Aucun support pour le moment pour Python 2.x.
Vous pouvez installer via PIP comme suit :
pip install truegaze
truegaze
Pour télécharger et exécuter manuellement, procédez comme suit :
git clone https://github.com/nightwatchcybersecurity/truegaze.git
cd truegaze
pip install -r requirements.txt
python -m truegaze.cli
Pour lister les modules :
truegaze list
Pour analyser une application :
truegaze scan test.apk
truegaze scan test.ipa
Pour analyser plusieurs applications :
truegaze scan *.apk
truegaze scan *.ipa
Liste des modules :
user@localhost:~/$ truegaze list
Total active plugins: 3
+----------------+-------------------------------------------+---------+-------+
| Nom | Description | Android | iOS |
+----------------+-------------------------------------------+---------+-------+
| AdobeMobileSdk | Détection de configuration SSL incorrecte | True | True |
| | dans le SDK Adobe Mobile | | |
+----------------+-------------------------------------------+---------+-------+
| FirebasePlugin | Détection de bases de données Firebase | True | False |
| | et de buckets GCP non sécurisés | | |
+----------------+-------------------------------------------+---------+-------+
| WeakKeyPlugin | Détection de clés de signature Android | True | False |
| | faibles | | |
+----------------+-------------------------------------------+---------+-------+
Analyse d'une application :
user@localhost:~/$ truegaze scan ~/test.ipa
Identified as an iOS application via a manifest located at: Payload/IPAPatch-DummyApp.app/Info.plist
Scanning using the "AdobeMobileSdk" plugin
-- Found 1 configuration file(s)
-- Scanning "Payload/IPAPatch-DummyApp.app/Base.lproj/ADBMobileConfig.json'
---- FOUND: The ["analytics"]["ssl"] setting is missing or false - SSL is not being used
---- FOUND: The ["remotes"]["analytics.poi"] URL doesn't use SSL: http://assets.example.com/c234243g4g4rg.json
---- FOUND: The ["remotes"]["messages"] URL doesn't use SSL: http://assets.example.com/b34343443egerg.json
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.43434server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
Done!
Affichage de la version installée :
user@localhost:~/$ truegaze version
Current version: v0.2
La plupart des analyses sont exécutées hors ligne et ne nécessitent pas d'accès à Internet. Pour exécuter les analyses qui nécessitent un accès en ligne, utilisez l'option "--online". Veuillez l'utiliser légalement.
L'application est en ligne de commande et se compose de plusieurs modules qui vérifient diverses vulnérabilités. Chaque module effectue sa propre analyse, et tous les résultats sont imprimés en ligne de commande.
Veuillez utiliser le système de suivi des problèmes GitHub pour signaler des problèmes ou suggérer des fonctionnalités : https://github.com/nightwatchcybersecurity/truegaze
Vous pouvez également envoyer un e-mail à research /at/ nightwatchcybersecurity [dot] com
"True Gaze" ou "Истинное Зрение" est un sort magique qui révèle l'invisible (tiré du livre "Last Watch" de Sergei Lukyanenko)