Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Android-Security-Masterclass — Практический учебный стенд OWASP по безопасности Android с 78 модулями MASVS/MASTG, объединяющими уязвимые, защищённые и атакующие приложения для демонстрации мобильных слабостей и их исправлений. | Kitploit
Инструменты/GitHubGitHub/owasp/android-security-masterclass
Безопасность AndroidАнализ уязвимостейПентестинг мобильных приложенийКриптографияТестирование на ПроникновениеМобильная безопасностьОбучение и ОбразованиеУчебные Маршруты и Курсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Лаборатории и Практика
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

Практический учебный стенд OWASP по безопасности Android с 78 модулями MASVS/MASTG, объединяющими уязвимые, защищённые и атакующие приложения для демонстрации мобильных слабостей и их исправлений.

Репозиторий
181 день назадЕщё не проверено

Мастер-класс по безопасности Android 🛡️📱

Официальный проект OWASP — Практическая лаборатория по обучению безопасности OWASP MASVS/MASTG для Android-разработчиков и пентестеров — Зеркальная архитектура: Уязвимое ↔ Безопасное ↔ Атакующий

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 Обзор

Мастер-класс по безопасности Android — это официальный проект OWASP, разработанный с использованием Зеркальной архитектуры, чтобы научить Android-разработчиков и исследователей безопасности точно понимать, как выглядят уязвимости и точно как их исправлять, используя современные практики разработки под Android.

Вместо поиска ошибок в устаревших кодовых базах на Java, этот проект использует передовой технологический стек (Kotlin, Jetpack Compose, MVVM, Material 3) и построен вокруг масштабируемой системы «Package-by-Feature».

🌐 Портал проекта OWASP и документация:

  • Страница проекта OWASP: https://owasp.org/projects/android-security-masterclass
  • Портал документации: https://owasp.github.io/Android-Security-Masterclass/
  • White paper и матрица соответствия из 78 модулей: Доступны на портале документации.

🏗️ Гипермодульная архитектура из 78 модулей

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

Проект использует гипермодульную архитектуру, охватывающую более 80 модулей:

📦 Высокоточная модель MasterclassData

В отличие от других образовательных проектов, использующих тривиальные данные («admin:password»), наши симуляции утечек используют полезные нагрузки регуляторного уровня:

  • GDPR (Статья 4 и 9): Национальные идентификационные номера (TCKN), прямые идентификаторы.
  • HIPAA (§164.514): Коды диагнозов ICD-10, номера медицинских карт (MRN).
  • PCI-DSS (Требование 3.2): Обработка данных Track 2, CVV и PIN-блоков.

💡 Совет: Вы можете просмотреть все эти симулированные данные в реальном времени на вашем устройстве, нажав кнопку «Data Vault» на Dashboard как уязвимого, так и безопасного приложения.


🚀 Индекс сценариев (Интеграция MASVS)

Мы сопоставили весь стандарт OWASP MASVS с 78 отдельными модулями в 8 доменах:

  • 🗄️ Хранилище: MASWE 0001 - 0006
  • 🔐 Криптография: MASWE 0007 - 0017
  • 🔑 Аутентификация: MASWE 0018 - 0025
  • 🌐 Сеть: MASWE 0026 - 0028
  • 📱 Платформа: MASWE 0029 - 0040
  • 💻 Качество кода: MASWE 0041 - 0050
  • 🛡️ Устойчивость: MASWE 0051 - 0065
  • 🕵️ Приватность: MASWE 0066 - 0078

✅ Реализованные лабораторные модули по слабостям безопасности

Следующие модули имеют полностью реализованную бизнес-логику, MVI-архитектуру, модульные тесты и симуляции атак/защиты:

  1. MASWE-0001 (Приватное хранилище - MASVS-STORAGE-1): Симулирует утечки в открытом виде в SharedPreferences, DataStore, базы данных SQLite и FileProviders. Защищено через Jetpack Security (EncryptedSharedPreferences), Google Tink (AEAD) и SQLCipher.
  2. MASWE-0002 (Внешнее хранилище - MASVS-STORAGE-1): Демонстрирует риски экспорта PII на общедоступные внешние тома и ключи шифрования файловой системы. Защищено через аппаратные ключи Keystore, Scoped Storage и Storage Access Framework.
  3. MASWE-0003 (Небезопасное хранение ключей - MASVS-STORAGE-1): Демонстрирует хранение ключей в открытом виде в SharedPreferences, приватных файлах приложения и жёстко закодированных ресурсах. Защищено через Android KeyStore (TEE / StrongBox Keymaster), аппаратные неэкспортируемые ключи и биометрическую аутентификацию.
  4. MASWE-0004 (Жёстко закодированные секреты - MASVS-STORAGE-2): Демонстрирует встраивание API-ключей, облачных токенов и учётных данных staging в исходный код, конфигурации сборки и XML-ресурсы. Защищено через прокси Backend-For-Frontend (BFF), эфемерные токены и ключи Google Cloud с ограничением по пакету.
  5. MASWE-0005 (Утечки через логирование - MASVS-STORAGE-1): Демонстрирует утечку данных в системный logcat, сетевые перехватчики и телеметрию сторонних SDK. Защищено через удаление байт-кода ProGuard / R8 (-assumenosideeffects) и обёртки SecureLog.
  6. MASWE-0006 (Конфиденциальные данные в резервных копиях - MASVS-STORAGE-1): Демонстрирует извлечение конфиденциальных данных через adb backup или облачное резервное копирование Google Drive. Защищено через android:allowBackup="false", dataExtractionRules и fullBackupContent.
  7. MASWE-0007 (Неправильное шифрование - MASVS-CRYPTO-1): Демонстрирует 7 критических криптографических антипаттернов: сломанный шифр DES 56-бит, повторное использование статического нулевого IV в AES-CBC, риски оракула PKCS5Padding, утечка через режим ECB, малая длина ключа (56/64-бит), повторное использование ключа для шифрования и подписи, и псевдошифрование (обфускация XOR/Base64). Защищено через аутентифицированное шифрование AES-256-GCM и постквантовую криптографию (готовность к ML-KEM / ML-DSA).

✅ Завершённые реализации логики

  • MASWE-0001: Конфиденциальные данные, хранящиеся без шифрования в приватном хранилище (CWE-312) (PoC приложения-атакующего готов)
  • MASWE-0002: Конфиденциальные данные, хранящиеся без шифрования в общем/внешнем хранилище (CWE-922) (PoC приложения-атакующего готов)
  • MASWE-0003: Криптографические ключи, хранящиеся вне платформенного Keystore (CWE-312) (PoC приложения-атакующего готов)
  • MASWE-0004: Конфиденциальные данные, жёстко закодированные в пакете приложения (CWE-798)
  • MASWE-0005: Утечка конфиденциальных данных через логирование (CWE-532)
  • MASWE-0006: Конфиденциальные данные, не исключённые из резервного копирования (CWE-200 / CWE-312)
  • MASWE-0007: Неправильное шифрование (CWE-327 / CWE-326)
  • MASTG-BEST-0002: Удаление кода логирования (утечки памяти)

(См. docs/mapping_matrix.md на сайте MkDocs для полной разбивки по 78 векторам).


🛠️ Как собрать и протестировать

  1. Клонируйте репозиторий и откройте его в Android Studio.
  2. Выберите конфигурацию запуска app-vulnerable или app-secure и разверните на эмуляторе.
  3. Тестирование вариантов сборки (критично для MASWE-0005):
    • Debug: Откройте окно инструментов Build Variants и выберите debug. Запустите приложение и проверьте Logcat. Вы увидите утечки в уязвимом приложении.
    • Release: Переключите Build Variant на release. Включится минификация R8 (ProGuard). В app-secure все критичные логи будут полностью удалены!

😈 Настройка приложения-атакующего (:app-attacker)

Чтобы увидеть реальные последствия этих уязвимостей, установите модуль :app-attacker вместе с :app-vulnerable на одно и то же устройство.

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

Предоставление разрешения READ_LOGS (для MASWE-0005): По умолчанию Android не позволяет приложениям читать системные логи. Чтобы продемонстрировать, как вредоносное приложение может читать логи при наличии разрешения (или на рутированных/старых устройствах), вы должны предоставить это разрешение вручную через ADB:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

Примечание для физических устройств: При тестировании на MIUI, ColorOS и т.п. вы должны перейти в Параметры разработчика и включить «Отладка по USB (параметры безопасности)», чтобы разрешить ADB предоставлять разрешения.


⚠️ Отказ от ответственности

Этот проект создан строго в образовательных целях. Уязвимости, продемонстрированные в модуле :app-vulnerable, реальны и опасны. Не используйте код из модуля :app-vulnerable в производственных средах. Всегда обращайтесь к модулю :app-secure за лучшими практиками.

🤝 Как внести вклад

Мы приветствуем вклад сообщества! Пожалуйста, прочитайте наше подробное Руководство по внесению вклада перед открытием Pull Request. Оно охватывает нашу философию проекта (Зеркальная архитектура Package-by-Feature), стандарты кодирования и пошаговый процесс генерации и реализации логики внутри модулей :features:masweXXXX.


👥 Руководство проекта и сообщество

Руководитель проекта:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

Сообщество и поддержка:

  • Страница проекта OWASP: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: Присоединяйтесь к нам в официальном OWASP Slack Workspace.
Скачать инструмент
Слой модуляРольСтатус
:commonОснова. Содержит генератор высокоточных полезных нагрузок MasterclassData, метаданные Dashboard, основную тему UI и общие компоненты навигации.Основа ✅
:features:masweXXXX78 полностью изолированных Gradle-модулей (от 0001 до 0078). Каждый модуль содержит как уязвимую, так и безопасную логику для одной конкретной слабости, полностью предотвращая утечку кода между модулями.78 модулей сгенерировано ✅
:app-vulnerableПриложение-оркестратор «Thin Shell». Оно связывает небезопасные UI-компоненты из всех 78 функциональных модулей, чтобы продемонстрировать точные последствия нарушений OWASP.Активно ✅
:app-secureПриложение-оркестратор «Thin Shell». Связывает безопасные реализации, использующие современные стандарты (Jetpack Security, Tink, SQLCipher, ProGuard).Активно ✅
:app-attackerСимулированное вредоносное стороннее приложение. Демонстрирует живые IPC-эксплойты через вторичный процесс, работающий параллельно на устройстве.Активно ✅