一个故意设计存在漏洞的移动银行应用程序,专为练习移动安全测试而设计。它包含真实应用中常见的漏洞,使其成为安全专业人士、开发者和爱好者学习移动渗透测试的理想平台。

易受攻击的银行 是一款故意设计为不安全的移动应用,面向安全工程师、渗透测试人员以及移动应用安全学习者,用于练习和演示现实中不安全编码实践的利用。
该移动应用是 易受攻击的银行 API 的前端,后者是一个刻意包含漏洞的 Web API,具有典型的银行功能。
🆕 你现在可以直接从 GitHub Releases 下载编译好的
.apk文件。
此 APK 包含所有易受攻击的功能、静态密钥,并且可与你自己托管的 API 服务器离线配合使用。
AndroidManifest.xml 中暴露的静态密钥面向希望实现以下目标的安全专业人士、学生和教育工作者:
git clone https://github.com/Commando-X/vuln-bank-mobile
cd vuln-bank-mobile
npm install
启动 Metro 服务器:
npx react-native start
在另一个终端中:
npx react-native run-android
⚠️ 如果在真机上测试,请确保:
- 在
App.tsx中将API_BASE更新为你的服务器 IP- 在清单文件中设置
android:usesCleartextTraffic="true"以允许 HTTP 流量
react-native-vector-icons此应用严格用于教育目的。
请勿在真实生产设备上安装此应用,也不要用它处理真实财务数据。
所有 API 端点均有意设计为不安全,应仅在隔离的测试环境中使用。
Badmus Al-Amir
安全工程师 • API 安全倡导者 • 移动 AppSec 教育者
LinkedIn • GitHub
MIT — 使用它、破解它、用它教学 🧠