
OWASP MASTGガイドに準拠した、モバイルセキュリティテスト、リバースエンジニアリング、脆弱性分析を学ぶための、意図的に安全でないiOSおよびAndroidアプリのコレクション。
MASTGハッキングプレイグラウンドへようこそ。これはOWASPモバイルアプリケーションセキュリティ(MAS)プロジェクトの一部です。
MASTGハッキングプレイグラウンドは、教育用のiOSおよびAndroidモバイルアプリのコレクションであり、開発者、セキュリティ研究者、ペネトレーションテスターに実践的なガイダンスを提供するために、意図的に脆弱に作られています。
これらのアプリで使用される脆弱性は、OWASPモバイルアプリケーションセキュリティテストガイド(MASTG)に基づいています(すべてのテストケースを完全にカバーしているわけではありませんが、現在のカバレッジを拡張することを歓迎します)。
貢献したい場合は、お問い合わせください。例えば、以下のようなことができます:
注意:OWASP MASプロジェクトには、MASTG Crackmesも含まれています。これには、リバースエンジニアリングプロセスをガイドし、学習と練習を支援するさまざまなソリューションが含まれています。
現在、コードは@sushi2kによって管理されています。アプリが起動しない場合やその他のバグがある場合は、このリポジトリで問題を報告してください。
ソースはこちら: https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/Android/MSTG-Android-Java-App
このアプリはAndroid 4.4以上と互換性があります。リポジトリをチェックアウトしたら、デバッグビルドをインストールできます:
$ adb install Android/MSTG-Android-Java-App/app/build/outputs/apk/debug/app-debug.apk
APKはリリースページからも入手できます。
アプリのスクリーンショット:

MSTG-Android-Java-Appで利用可能なすべてのテストケースの説明は、Wikiを参照してください。
ソースはこちら: https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/Android/MSTG-Android-Kotlin-App
Kotlinアプリを使用するには、Ruby on Railsバックエンドをデプロイする必要があります。
このアプリはAndroid 4.4以上と互換性があります。リポジトリをチェックアウトしたら、デバッグビルドをインストールできます:
$ adb install Android/MSTG-Android-Kotlin-App/app/build/outputs/apk/debug/app-debug.apk
APKはリリースページからも入手できます。
Android StudioでプロジェクトディレクトリAndroid/MSTG-Android-Kotlin-App/またはAndroid/MSTG-Android-Java-App/を開きます。アプリはAndroid Studio 3.5でコンパイルできます(テスト済み)。
MSTG-Android-Java-Appを実行するには、Android SDKに加えてAndroid NDKも利用可能である必要があります。NDKが利用できない場合、プロジェクトを開いたときにAndroid StudioがNDKのダウンロードまたはローカルパスの指定を求めます。SDKの一部が不足している場合、追加要件をインストールするためのプロンプトが表示されます。その後、アプリをビルドしてエミュレータまたはモバイルデバイスで実行できます。
ソースはこちら: https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/iOS/MSTG-JWT
iOSアプリを使用するには、Ruby on Railsバックエンドをデプロイする必要があります。
IPAはリリースページからも入手できます。
IPAをインストールする方法はいくつかあります。MASTGを参照して、自分に最適な方法を確認してください。
このプロジェクトはGNU General Public License v3.0を使用しています。
Wen Bin Kong (@kongwenbin) Nikhil Soni (@nikhil) Ryan Teoh (@ryantzj)