
Инструмент статического анализа кода для Android-приложений на основе OWASP MASVS, обнаруживающий уязвимости безопасности в APK-файлах с низким уровнем ложных срабатываний и оптимизированными правилами сканирования.

APKHunt — это комплексный инструмент статического анализа кода для Android-приложений, основанный на фреймворке OWASP MASVS. Хотя APKHunt предназначен в первую очередь для разработчиков мобильных приложений и тестировщиков безопасности, его может использовать любой желающий для выявления и устранения потенциальных уязвимостей в своём коде.
С помощью APKHunt архитекторы или разработчики мобильного ПО могут проводить тщательные проверки кода, чтобы обеспечить безопасность и целостность своих мобильных приложений, а тестировщики безопасности могут использовать инструмент для подтверждения полноты и непротиворечивости результатов тестирования. Независимо от того, являетесь ли вы разработчиком, стремящимся создавать безопасные приложения, или специалистом по информационной безопасности, отвечающим за их защиту, APKHunt может стать бесценным ресурсом для вашей работы.
ПРИМЕЧАНИЕ: Инструмент основан на OWASP MASVS v1.5.0, выпущенной в январе 2023 года.
https://www.blackhat.com/asia-23/arsenal/schedule/#apkhunt--owasp-masvs-static-analyzer-31003
Требования:
Ограничение:
_ _ __ __ _ __ _ _ _
/ _ \ | _ _ \| | / / | | | | | |
/ /_\ \| |_/ /| |/ / | |_| | _ _ _ _ | |_
| _ || __/ | \ | _ || | | |/ _ \| _|
| | | || | | |\ \ | | | || |_| || | | || |_
\_| |_/\_| \_| \_/ \_| |_/\ _ _ /|_| |_|\_ _|
------------------------------------------------
OWASP MASVS Static Analyzer
Использование APKHunt:
go run apkhunt.go [options] {.apk file}
Параметры:
-h Для справки
-p Укажите путь к APK-файлу
-m Укажите путь к папке для сканирования нескольких APK
-l Для ведения журнала (.txt файл)
Примеры:
APKHunt.go -p /Downloads/android_app.apk
APKHunt.go -p /Downloads/android_app.apk -l
APKHunt.go -m /Downloads/android_apps/
APKHunt.go -m /Downloads/android_apps/ -l
OWASP MASVS (Mobile Application Security Verification Standard) — это отраслевой стандарт безопасности мобильных приложений. Он может использоваться архитекторами и разработчиками мобильного ПО, стремящимися создавать безопасные мобильные приложения, а также тестировщиками безопасности для обеспечения полноты и непротиворечивости результатов тестирования.
Мы будем рады любым вкладам от сообщества. Пожалуйста, делитесь своими ценными предложениями или отзывами, чтобы сделать этот инструмент ещё более замечательным.
Этот проект создан для помощи сообществу информационной безопасности. Важно уважать его основную философию, ценности и намерения. Пожалуйста, воздержитесь от использования его в каких-либо вредоносных, злонамеренных или злых целях.
Этот проект лицензирован в соответствии с GNU General Public License v3.0
| OWASP MASVS |
|---|
| V1 | Требования к архитектуре, проектированию и моделированию угроз |
| V2 | Требования к хранению данных и конфиденциальности |
| V3 | Требования к криптографии |
| V4 | Требования к аутентификации и управлению сеансами |
| V5 | Требования к сетевому взаимодействию |
| V6 | Требования к взаимодействию с окружением |
| V7 | Требования к качеству кода и настройкам сборки |
| V8 | Требования к устойчивости и обратной разработке |