Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Android-Security-Masterclass — Laboratorio pratico di formazione sulla sicurezza Android di OWASP con 78 moduli MASVS/MASTG che abbinano app vulnerabili, sicure e di attacco per dimostrare le debolezze mobile e le relative correzioni. | Kitploit
Strumenti/GitHubGitHub/owasp/android-security-masterclass
Sicurezza AndroidAnalisi delle VulnerabilitàPentesting di App MobiliCrittografiaPenetration TestingSicurezza MobileApprendimento e FormazionePercorsi e CorsiLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

Laboratorio pratico di formazione sulla sicurezza Android di OWASP con 78 moduli MASVS/MASTG che abbinano app vulnerabili, sicure e di attacco per dimostrare le debolezze mobile e le relative correzioni.

Vedi Repository
181 giorno faNon ancora revisionato

Android Security Masterclass 🛡️📱

Progetto OWASP Ufficiale — Un laboratorio pratico di formazione sulla sicurezza OWASP MASVS/MASTG per sviluppatori Android e pentester — Architettura a Specchio: Vulnerabile ↔ Sicuro ↔ Attaccante

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 Panoramica

L'Android Security Masterclass è un progetto OWASP ufficiale progettato con un'Architettura a Specchio per insegnare agli sviluppatori Android e ai ricercatori di sicurezza esattamente come appaiono le vulnerabilità e esattamente come correggerle utilizzando le moderne pratiche di sviluppo Android.

Invece di cercare bug in codebase Java obsolete, questo progetto utilizza uno stack tecnologico all'avanguardia (Kotlin, Jetpack Compose, MVVM, Material 3) ed è strutturato attorno a un sistema "Package-by-Feature" altamente scalabile.

🌐 Portale del Progetto OWASP e Documentazione:

  • Pagina del Progetto OWASP: https://owasp.org/projects/android-security-masterclass
  • Portale della Documentazione: https://owasp.github.io/Android-Security-Masterclass/
  • Whitepaper e Matrice di Mappatura dei 78 Moduli: Disponibile nel portale della documentazione.

🏗️ L'Architettura Iper-Modulare a 78 Moduli

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

Il progetto utilizza un'architettura Iper-Modulare che comprende oltre 80 moduli totali:

📦 Il Modello ad Alta Fedeltà MasterclassData

A differenza di altri progetti educativi che utilizzano dati banali ("admin:password"), le nostre simulazioni di leak utilizzano payload di livello regolamentare:

  • GDPR (Articolo 4 e 9): Numeri di Identità Nazionale (TCKN), Identificatori Diretti.
  • HIPAA (§164.514): Codici di diagnosi ICD-10, Numeri di Cartella Clinica (MRN).
  • PCI-DSS (Req 3.2): Elaborazione di dati Track 2, CVV e blocchi PIN.

💡 Suggerimento: Puoi visualizzare tutti questi dati simulati in tempo reale sul tuo dispositivo cliccando il pulsante "Data Vault" sulla Dashboard dell'app vulnerabile o sicura.


🚀 Indice degli Scenari (Integrazione MASVS)

Abbiamo mappato l'intero standard OWASP MASVS in 78 moduli distinti distribuiti su 8 domini:

  • 🗄️ Storage: MASWE 0001 - 0006
  • 🔐 Cryptography: MASWE 0007 - 0017
  • 🔑 Authentication: MASWE 0018 - 0025
  • 🌐 Network: MASWE 0026 - 0028
  • 📱 Platform: MASWE 0029 - 0040
  • 💻 Code Quality: MASWE 0041 - 0050
  • 🛡️ Resilience: MASWE 0051 - 0065
  • 🕵️ Privacy: MASWE 0066 - 0078

✅ Moduli Lab sulle Debolezze di Sicurezza Implementati

I seguenti moduli hanno la loro logica di business, architettura MVI, unit test e simulazioni di attacco/difesa completamente implementati:

  1. MASWE-0001 (Private Storage - MASVS-STORAGE-1): Simula fughe di dati in chiaro in SharedPreferences, DataStore, database SQLite e FileProvider. Rafforzato tramite Jetpack Security (EncryptedSharedPreferences), Google Tink (AEAD) e SQLCipher.
  2. MASWE-0002 (External Storage - MASVS-STORAGE-1): Dimostra i rischi dell'esportazione di PII su volumi esterni leggibili da tutti e chiavi di crittografia del filesystem. Rafforzato tramite chiavi hardware-backed del Keystore, Scoped Storage e Storage Access Framework.
  3. MASWE-0003 (Insecure Key Storage - MASVS-STORAGE-1): Dimostra l'archiviazione di chiavi in chiaro in SharedPreferences, file privati dell'app e asset hardcoded. Rafforzato tramite Android KeyStore (TEE / StrongBox Keymaster), chiavi hardware non esportabili e gating tramite autenticazione biometrica.
  4. MASWE-0004 (Hardcoded Secrets - MASVS-STORAGE-2): Dimostra l'incorporamento di chiavi API, token cloud e credenziali di staging nel codice sorgente, nelle configurazioni di build e negli asset XML. Rafforzato tramite proxy Backend-For-Frontend (BFF), token effimeri e chiavi Google Cloud con restrizioni di pacchetto.
  5. MASWE-0005 (Logging Leaks - MASVS-STORAGE-1): Dimostra la fuoriuscita di dati nel logcat di sistema, negli interceptor di rete e nella telemetria di SDK di terze parti. Rafforzato tramite stripping del bytecode con ProGuard / R8 (-assumenosideeffects) e wrapper SecureLog.
  6. MASWE-0006 (Sensitive Data in Backups - MASVS-STORAGE-1): Dimostra l'estrazione di dati sensibili tramite adb backup o backup cloud su Google Drive. Rafforzato tramite android:allowBackup="false", dataExtractionRules e fullBackupContent.
  7. MASWE-0007 (Improper Encryption - MASVS-CRYPTO-1): Dimostra 7 anti-pattern crittografici critici: cifrario DES a 56-bit compromesso, riutilizzo di IV statico a zero con AES-CBC, rischi di oracle con PKCS5Padding, leakage del pinguino in modalità ECB, lunghezza della chiave ridotta (56/64-bit), riutilizzo della chiave tra cifratura e firma, e pseudo-crittografia (offuscamento XOR/Base64). Rafforzato tramite crittografia autenticata AES-256-GCM e crittografia post-quantistica (pronto per ML-KEM / ML-DSA).

✅ Implementazioni Logiche Completate

  • MASWE-0001: Sensitive Data Stored Unencrypted in Private Storage (CWE-312) (Attacker App PoC Ready)
  • MASWE-0002: Sensitive Data Stored Unencrypted in Shared/External Storage (CWE-922) (Attacker App PoC Ready)
  • MASWE-0003: Cryptographic Keys Stored Outside Platform Keystore (CWE-312) (Attacker App PoC Ready)
  • MASWE-0004: Sensitive Data Hardcoded in App Package (CWE-798)
  • MASWE-0005: Sensitive Data Leakage via Logging (CWE-532)
  • MASWE-0006: Sensitive Data Not Excluded From Backup (CWE-200 / CWE-312)
  • MASWE-0007: Improper Encryption (CWE-327 / CWE-326)
  • MASTG-BEST-0002: Remove Logging Code (Memory Leaks)

(Consulta il file docs/mapping_matrix.md sul sito MkDocs per la ripartizione completa dei 78 vettori).


🛠️ Come Compilare e Testare

  1. Clona il repository e aprilo in Android Studio.
  2. Seleziona la configurazione di esecuzione app-vulnerable o app-secure e distribuisci su un emulatore.
  3. Test delle Build Variant (Cruciale per MASWE-0005):
    • Debug: Apri la finestra degli strumenti Build Variants e seleziona debug. Esegui l'app e controlla Logcat. Vedrai i leak nell'app vulnerabile.
    • Release: Cambia la Build Variant in release. La minificazione R8 (ProGuard) entrerà in azione. In app-secure, tutti i log critici verranno completamente rimossi!

😈 Configurazione dell'App Attaccante (:app-attacker)

Per vedere le reali conseguenze di queste vulnerabilità, installa il modulo :app-attacker insieme a :app-vulnerable sullo stesso dispositivo.

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

Concessione del Permesso READ_LOGS (Per MASWE-0005): Per impostazione predefinita, Android non consente alle app di leggere i log di sistema. Per dimostrare come un'app malevola possa leggere i log se le viene concesso il permesso (o su dispositivi rooted/più vecchi), devi concedere questo permesso manualmente tramite ADB:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

Nota per Dispositivi Fisici: Se stai testando su MIUI, ColorOS, ecc., devi andare in Opzioni Sviluppatore e abilitare "Debug USB (impostazioni di sicurezza)" per consentire ad ADB di concedere i permessi.


⚠️ Disclaimer

Questo progetto è creato rigorosamente per scopi educativi. Le vulnerabilità dimostrate nel modulo :app-vulnerable sono reali e pericolose. Non utilizzare il codice del modulo :app-vulnerable in ambienti di produzione. Fai sempre riferimento al modulo :app-secure per le best practice.

🤝 Come Contribuire

Accogliamo con favore i contributi della comunità! Ti preghiamo di leggere la nostra completa Guida alla Contribuzione prima di aprire una Pull Request. Copre la nostra filosofia di progetto (Architettura a Specchio Package-by-Feature), gli standard di codifica e il processo passo-passo per generare e implementare la logica all'interno dei moduli :features:masweXXXX.


👥 Leadership del Progetto e Comunità

Project Leader:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

Comunità e Supporto:

  • Pagina del Progetto OWASP: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: Unisciti a noi sul OWASP Slack Workspace ufficiale.
Scarica lo strumento
Livello del ModuloRuoloStato
:commonLe fondamenta. Contiene il generatore di payload ad alta fedeltà MasterclassData, i metadati della Dashboard, il tema UI principale e i componenti di navigazione generici.Fondamenta ✅
:features:masweXXXX78 moduli Gradle completamente isolati (da 0001 a 0078). Ogni modulo contiene sia la logica vulnerabile che quella sicura per una singola debolezza specifica, impedendo completamente la fuga di codice tra moduli.78 Moduli Generati ✅
:app-vulnerableUn'app orchestratrice "Thin Shell". Collega insieme i componenti UI non sicuri di tutti i 78 moduli feature per dimostrare l'esatta conseguenza delle violazioni OWASP.Attivo ✅
:app-secureUn'app orchestratrice "Thin Shell". Collega insieme le implementazioni sicure utilizzando standard moderni (Jetpack Security, Tink, SQLCipher, ProGuard).Attivo ✅
:app-attackerUn'app malevola di terze parti simulata. Dimostra exploit IPC dal vivo tramite un processo secondario in esecuzione contemporaneamente sul dispositivo.Attivo ✅