
Strumento di analisi statica per app Android/iOS che si concentra su problemi di sicurezza al di fuori del codice sorgente.
Uno strumento di analisi statica per applicazioni Android e iOS, concentrato su problemi di sicurezza al di fuori del codice sorgente, come stringhe delle risorse, librerie di terze parti e file di configurazione.
È richiesto Python 3 e tutti i moduli necessari si trovano nel file requirements.txt. Testato solo su Python 3.7, ma dovrebbe funzionare su altre versioni 3.x. Al momento non sono previsti piani per il supporto 2.x.
Puoi installarlo tramite PIP come segue:
pip install truegaze
truegaze
Per scaricare ed eseguire manualmente, procedere come segue:
git clone https://github.com/nightwatchcybersecurity/truegaze.git
cd truegaze
pip install -r requirements.txt
python -m truegaze.cli
Per elencare i moduli:
truegaze list
Per scansionare un'applicazione:
truegaze scan test.apk
truegaze scan test.ipa
Per scansionare più applicazioni:
truegaze scan *.apk
truegaze scan *.ipa
Elencazione moduli:
user@localhost:~/$ truegaze list
Total active plugins: 3
+----------------+-------------------------------------------+---------+-------+
| Name | Description | Android | iOS |
+----------------+-------------------------------------------+---------+-------+
| AdobeMobileSdk | Detection of incorrect SSL configuration | True | True |
| | in the Adobe Mobile SDK | | |
+----------------+-------------------------------------------+---------+-------+
| FirebasePlugin | Detection of insecure Firebase databases | True | False |
| | and GCP storage buckets | | |
+----------------+-------------------------------------------+---------+-------+
| WeakKeyPlugin | Detection of weak Android signing keys | True | False |
+----------------+-------------------------------------------+---------+-------+
Scansione di un'applicazione:
user@localhost:~/$ truegaze scan ~/test.ipa
Identified as an iOS application via a manifest located at: Payload/IPAPatch-DummyApp.app/Info.plist
Scanning using the "AdobeMobileSdk" plugin
-- Found 1 configuration file(s)
-- Scanning "Payload/IPAPatch-DummyApp.app/Base.lproj/ADBMobileConfig.json'
---- FOUND: The ["analytics"]["ssl"] setting is missing or false - SSL is not being used
---- FOUND: The ["remotes"]["analytics.poi"] URL doesn't use SSL: http://assets.example.com/c234243g4g4rg.json
---- FOUND: The ["remotes"]["messages"] URL doesn't use SSL: http://assets.example.com/b34343443egerg.json
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.43434server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
Done!
Visualizzazione versione installata:
user@localhost:~/$ truegaze version
Current version: v0.2
La maggior parte delle scansioni vengono eseguite offline e non necessitano di accesso a Internet. Per eseguire le scansioni che richiedono accesso online, utilizzare l'opzione "--online". Si prega di utilizzare legalmente.
L'applicazione è a riga di comando e sarà composta da diversi moduli che verificano varie vulnerabilità. Ogni modulo esegue la propria scansione e tutti i risultati vengono stampati a riga di comando.
Utilizzare il tracker dei problemi di GitHub per segnalare problemi o suggerire funzionalità: https://github.com/nightwatchcybersecurity/truegaze
Puoi anche inviare un'email a research /at/ nightwatchcybersecurity [dot] com
"True Gaze" o "Истинное Зрение" è un incantesimo magico che rivela l'invisibile (dal libro "Last Watch" di Sergei Lukyanenko)