🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
ماسح تطبيقات الهاتف هو أداة أمنية تحلل تطبيقات أندرويد وiOS للكشف عن الثغرات، والأسرار المضمنة في الكود، وطرق التعامل غير الآمنة مع البيانات، والمكونات الخارجية الخطرة. يعمل الماسح على ملف التطبيق المجمع نفسه (APK أو AAB أو IPA)، مما يعني أنه لا حاجة للوصول إلى الكود المصدري لاختبار التطبيق.
يقوم الماسح بتفكيك الملف الثنائي، وفحص الكود والإعدادات والأذونات، ومراقبة سلوك التطبيق أثناء التشغيل. تتراوح النتائج المكتشفة من مفاتيح واجهة برمجة التطبيقات (API keys) المضمنة كنصوص واضحة إلى التخزين المحلي غير المشفر ومجموعات تطوير البرمجيات (SDKs) الضعيفة المدمجة داخل التطبيق.
تعد عملية فحص تطبيقات الهاتف أمراً بالغ الأهمية لأن الملف الثنائي متاح للعامة. يمكن لأي شخص تنزيل التطبيق من المتجر، وتفكيكه، وقراءة ما تركه المطورون بداخله، مما يجعل كل تطبيق يتم طرحه مصدراً محتملاً لتسريب البيانات.
تحتفظ تطبيقات الويب بكودها على خادم لا يراه المهاجم أبداً. أما تطبيق الهاتف، فيقوم بشحن كامل العميل (Client) إلى جهاز المهاجم، حيث يمكن لأدوات مجانية مثل Jadx وGhidra تفكيكه في دقائق. فكل ما أدرجه المطورون من بيانات اعتماد، ونقاط اتصال، ومنطق برمجي، ينتقل مع كل عملية تثبيت.
هذا الانكشاف هو السبب في تصدر الاستخدام غير السليم لبيانات الاعتماد لقائمة OWASP لأخطر 10 ثغرات في تطبيقات الهاتف لعام 2024. فالمطورون يضمنون مفاتيح API والرموز وكلمات المرور داخل الملفات الثنائية للتطبيقات أكثر بكثير مما تدركه معظم المؤسسات، واستخراجها لا يتطلب أي استغلال معقد، بل مجرد أداة تفكيك.
تزيد البرمجيات داخل التطبيق من حجم المخاطر. فالتطبيق النموذجي يجمع عشرات من حزم SDK الخارجية للتحليلات والإعلانات وتسجيل الدخول، وكل منها يمثل تبعية في سلسلة التوريد نادراً ما يقوم الفريق بمراجعتها. كما تصل تطبيقات الهاتف إلى واجهات لا تلمسها تطبيقات الويب: مثل تخزين الجهاز، والاتصال بين العمليات، والروابط العميقة، وواجهات برمجة تطبيقات النظام، وكل منها يمثل نقطة دخول محتملة.
يتم اختبار أمن تطبيقات الهاتف من خلال تشغيل ماسح ثغرات عبر ثلاث مراحل تحليلية، حيث تكشف كل مرحلة ما قد تغفله المراحل الأخرى.
يقوم التحليل الساكن بتفكيك التطبيق دون تشغيله. يقوم الماسح بتفكيك ملف APK أو IPA، ثم يبحث في الكود والموارد عن الأسرار المضمنة، والتشفير الضعيف، والأذونات الخطرة، والمكونات المصدرة، وإعدادات ملف البيان (Manifest) الخاطئة. كما يقوم بجرد كل حزمة SDK ومكتبة مدمجة، ومطابقة إصداراتها مع الثغرات المعروفة. ولأنه يقرأ كل ما يحتويه الملف الثنائي، فإن الفحص الساكن هو المكان الذي تظهر فيه المفاتيح وبيانات الاعتماد المضمنة.
يقوم الاختبار الديناميكي بتشغيل التطبيق على محاكي أو جهاز حقيقي ومراقبة ما يفعله فعلياً. يراقب الماسح الملفات المكتوبة في التخزين المحلي، وحركة المرور المرسلة عبر الشبكة، وتسرب البيانات إلى سجلات النظام، وما إذا كان تثبيت الشهادات (Certificate Pinning) صامداً أمام محاولات الاعتراض. يكشف السلوك أثناء التشغيل عن العيوب التي لا يمكن للقراءة الساكنة رؤيتها، مثل تطبيق يعد بحماية البيانات ولكنه لا يشفر شيئاً منها.
كل تطبيق هاتف هو عميل لخدمات خلفية، لذا تقوم الماسحات بفحص نقاط الاتصال التي يستدعيها التطبيق: مثل عمليات المصادقة، وإدارة الجلسات، وما إذا كان الخادم يطبق عمليات التحقق التي يفترض العميل وجودها. يتداخل هذا مع فحص واجهات برمجة التطبيقات المتخصص، ويتمثل دور ماسح الهاتف في التأكد من أن الرابط بين التطبيق والخادم لا يضعف أمن أي من الطرفين.
تربط الماسحات نتائجها بقائمة OWASP لأخطر 10 ثغرات في تطبيقات الهاتف، وهي التصنيف القياسي لمخاطر الهاتف الذي يتم الحفاظ عليه تحت مظلة مشروع أمن تطبيقات الهاتف من OWASP. وتتضمن نسخة 2024 عشر فئات.
تصب النتائج في الفئة الأولى مباشرة في إساءة استخدام بيانات الاعتماد: حيث تنضم المفاتيح المستخرجة إلى مجموعات بيانات الاعتماد المسربة التي يختبرها المهاجمون ضد الخدمات السحابية والأنظمة الخلفية.
تحتاج كلتا المنصتين إلى الفحص، ويكمن الاختلاف في آليات العمل أكثر من المبادئ الأساسية.
الخلاصة العملية: تجعل طبيعة أندرويد المفتوحة من عملية فك التجميع وإساءة استخدام النسخ المقلدة أمراً أسهل، في حين أن تطبيقات iOS تخفي عيوباً أقل مما توحي به سمعتها. إن فحص كلتا المنصتين هو المعيار الوحيد الموثوق. تنتشر النسخ المقلدة من تطبيقات أندرويد الشهيرة خارج المتاجر الرسمية وهي محملة ببرمجيات خبيثة أو علامات تجارية مسروقة، ومعرفة ما يحتويه الملف الثنائي الأصلي بدقة تساعد الفرق على إثبات التغييرات التي أجريت في النسخة المقلدة.
يخلق الحصول على موافقة المتجر شعوراً زائفاً بالأمان. تقوم أبل وجوجل بمراجعة التطبيقات للتأكد من امتثالها للسياسات، وسلوكيات البرمجيات الخبيثة، وقواعد المحتوى، وليس للكشف عن الثغرات الأمنية. يمكن لتطبيق يحتوي على بيانات اعتماد مشفرة برمجياً، وتخزين غير مشفر، وبروتوكول TLS معطل أن يجتاز المراجعة دون أي تنبيه، لأن أياً من ذلك لا ينتهك سياسة المتجر.
تكشف التطبيقات المعتمدة عن أسرارها يومياً، ولهذا السبب تتعامل الفرق الأمنية مع إدراج التطبيق في المتجر كبداية للتدقيق وليس كنهايته. تظل مسؤولية أمن التطبيق تقع على عاتق المؤسسة التي تطرحه، وفحص تطبيقات الهاتف هو الطريقة التي يتم بها ممارسة هذه المسؤولية.
يقرأ الماسح الضوئي الكود والسلوك، لا النوايا. لا تزال إساءة استخدام منطق التطبيق المشروع، والاستغلال المتسلسل عبر التطبيق والأنظمة الخلفية، والاحتيال القائم على مسارات صحيحة بحاجة إلى مختبرين بشريين، كما أن الملفات الثنائية المعقدة للغاية تبطئ التحليل الآلي. تحتاج النتائج التي يتم الإبلاغ عنها إلى فرز أيضاً، فوجود علامة تصحيح (debug) في إصدار داخلي أقل أهمية من وجودها في إصدار تم طرحه لملايين المستخدمين.
يعكس إطار عمل OWASP MASVS هذا الأمر: فمستوياته الأساسية قابلة للأتمتة، بينما يفترض مستوى المرونة وجود اختبارات يدوية لمقاومة الهندسة العكسية. يضع الفحص الآلي الحد الأدنى، بينما يرفع المراجعة المتخصصة سقف الأمان.
يغطي برنامج الفحص دورة حياة التطبيق بالكامل، بدءاً من خط إنتاج البناء وصولاً إلى المتجر العام.
نادراً ما تعرف المؤسسات ما تكشفه تطبيقاتها المنشورة. وحدة فحص تطبيقات الهاتف المحمول من CloudSEK BeVigil تحلل تطبيقات الهاتف المحمول بحثاً عن مفاتيح مضمنة، ونقاط نهاية مسربة، وتسريبات بيانات قد تشكل نواقل وصول أولية.
تقوم الوحدة بفحص تطبيقات Android وiOS الخاصة بالمؤسسة بشكل مستمر بنفس الطريقة التي يتبعها المهاجمون: فهي تقوم بفك تجميع الملفات الثنائية المنشورة، واستخراج بيانات الاعتماد والرموز والأسرار المضمنة، وتحديد التكوينات غير الآمنة، واكتشاف حزم SDK التابعة لجهات خارجية التي تحتوي على ثغرات. لا حاجة إلى الكود المصدري، لأن الماسح الضوئي يعمل على نفس الملفات الثنائية العامة التي يقوم المهاجمون بتنزيلها.
أدى هذا الفحص إلى أبحاث عامة. حددت BeVigil 32 مفتاحاً برمجياً لـ Google مضمناً في 22 تطبيقاً شهيراً على Android منحت وصولاً غير مصرح به إلى نموذج Gemini AI من Google. تصل كل نتيجة كإجراء ملموس لفريق الأمن: تدوير المفتاح المكشوف، أو إصلاح التكوين الضعيف، أو استبدال حزمة SDK المعرضة للخطر قبل أن يحول المهاجمون هذا الضعف إلى وسيلة وصول.
السياق هو الطبقة النهائية. توازن BeVigil كل نتيجة تتعلق بالهاتف المحمول مقابل بقية سطح الهجوم الخارجيللمؤسسة، بحيث يتم تقييم المفتاح المكشوف في التطبيق جنباً إلى جنب مع حاوية التخزين السحابية أو واجهة برمجة التطبيقات التي يفتحها. ومع طرح إصدارات جديدة في المتاجر، يتم تحديث الصورة بالكامل.
يقوم ماسح تطبيقات الهاتف المحمول بتحليل تطبيقات Android وiOS بحثاً عن الثغرات الأمنية، حيث يقوم بفك تجميع الملفات الثنائية للعثور على الأسرار المضمنة، والتخزين غير الآمن، والتشفير الضعيف، وحزم SDK المعرضة للخطر، ثم يختبر سلوك وقت التشغيل للكشف عن تسريبات البيانات ونقاط الضعف في الشبكة.
لا. يعمل برنامج مكافحة الفيروسات على حماية الجهاز من خلال اكتشاف التطبيقات الضارة، بينما يقوم ماسح أمان تطبيقات الهاتف باختبار تطبيقات المؤسسة نفسها بحثاً عن الثغرات قبل وبعد إطلاقها. أحدهما يدافع عن المستخدم، والآخر يؤمّن البرمجيات.
لا. تعمل الماسحات على الملفات الثنائية المجمعة، مثل ملفات APK أو AAB أو IPA، حيث تقوم بفك تجميعها لتحليل الكود والموارد والإعدادات. وهذا يتيح إمكانية اختبار التطبيقات المنشورة وإصدارات الطرف الثالث.
قائمة OWASP Mobile Top 10 هي المعيار المعتمد لأخطر ثغرات أمان تطبيقات الهاتف. وتصنف نسخة عام 2024 الاستخدام غير السليم لبيانات الاعتماد في المرتبة الأولى، يليه ضعف أمن سلسلة التوريد، ثم ضعف المصادقة.
نعم. يقوم التحليل الساكن بفك تجميع التطبيق والبحث في الكود والموارد وملفات الإعدادات عن المفاتيح والرموز وكلمات المرور المضمنة. وتعد بيانات الاعتماد المضمنة في الكود أكثر النتائج شيوعاً في عمليات فحص تطبيقات الهاتف.
نعم. تعاني تطبيقات iOS من التخزين غير الآمن، وضعف تثبيت الشهادات، وتسريب البيانات في السجلات رغم القيود الصارمة للمنصة، كما أن مراجعة متجر التطبيقات لا تختبر وجود ثغرات أمنية. لذا، تحتاج كلتا المنصتين إلى الفحص.
