
Инструмент статического анализа для приложений Android/iOS, ориентированный на проблемы безопасности вне исходного кода
Инструмент статического анализа для Android и iOS приложений, фокусирующийся на проблемах безопасности вне исходного кода, таких как строки ресурсов, сторонние библиотеки и конфигурационные файлы.
Требуется Python 3, все необходимые модули можно найти в файле requirements.txt. Протестировано только на Python 3.7, но должно работать на других версиях 3.x. На данный момент поддержка 2.x не планируется.
Вы можете установить это через PIP следующим образом:
pip install truegaze
truegaze
Чтобы загрузить и запустить вручную, выполните следующее:
git clone https://github.com/nightwatchcybersecurity/truegaze.git
cd truegaze
pip install -r requirements.txt
python -m truegaze.cli
Чтобы вывести список модулей:
truegaze list
Чтобы просканировать приложение:
truegaze scan test.apk
truegaze scan test.ipa
Чтобы просканировать несколько приложений:
truegaze scan *.apk
truegaze scan *.ipa
Список модулей:
user@localhost:~/$ truegaze list
Total active plugins: 3
+----------------+-------------------------------------------+---------+-------+
| Name | Description | Android | iOS |
+----------------+-------------------------------------------+---------+-------+
| AdobeMobileSdk | Detection of incorrect SSL configuration | True | True |
| | in the Adobe Mobile SDK | | |
+----------------+-------------------------------------------+---------+-------+
| FirebasePlugin | Detection of insecure Firebase databases | True | False |
| | and GCP storage buckets | | |
+----------------+-------------------------------------------+---------+-------+
| WeakKeyPlugin | Detection of weak Android signing keys | True | False |
+----------------+-------------------------------------------+---------+-------+
Сканирование приложения:
user@localhost:~/$ truegaze scan ~/test.ipa
Identified as an iOS application via a manifest located at: Payload/IPAPatch-DummyApp.app/Info.plist
Scanning using the "AdobeMobileSdk" plugin
-- Found 1 configuration file(s)
-- Scanning "Payload/IPAPatch-DummyApp.app/Base.lproj/ADBMobileConfig.json'
---- FOUND: The ["analytics"]["ssl"] setting is missing or false - SSL is not being used
---- FOUND: The ["remotes"]["analytics.poi"] URL doesn't use SSL: http://assets.example.com/c234243g4g4rg.json
---- FOUND: The ["remotes"]["messages"] URL doesn't use SSL: http://assets.example.com/b34343443egerg.json
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.43434server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
Done!
Отображение установленной версии:
user@localhost:~/$ truegaze version
Current version: v0.2
Большинство сканирований выполняется в офлайн-режиме и не требует доступа к Интернету. Для запуска сканирований, требующих онлайн-доступа, используйте опцию "--online". Пожалуйста, используйте законно.
Приложение является командной строкой и будет состоять из нескольких модулей, которые проверяют различные уязвимости. Каждый модуль выполняет собственное сканирование, и все результаты выводятся в командную строку.
Пожалуйста, используйте трекер проблем GitHub для сообщения об ошибках или предложения новых функций: https://github.com/nightwatchcybersecurity/truegaze
Вы также можете отправить письмо на research /at/ nightwatchcybersecurity [dot] com
"True Gaze" или "Истинное Зрение" — это магическое заклинание, которое позволяет видеть невидимое (из книги "Последний дозор" Сергея Лукьяненко)