
Günümüzde cep telefonlarımızda binlerce uygulama ile yaşıyoruz, ancak çok az insan bunların nasıl kullanılacağını gerçekten biliyor. Android uygulamalarının her biri içeride tam olarak ne yapıyor?Hangi izinleri kullanıyor veya cihaz performansını ve güvenliğini nasıl etkiliyor? Geliştiriciler, güvenlik denetçileri ve pazarlama ekipleri için Android uygulamalarını anlamak ve analiz etmek artık isteğe bağlı değil: güvenilir, hızlı ve etkili ürünler oluşturmanın temel bir bileşenidir. mahremiyete saygı göster.
Bu makalede, aşağıdakilerin kapsamlı bir özetini bulacaksınız: Android uygulamalarının çok yönlü analiziAPK'ları ve yüklü uygulamaları incelemek için araçlar, Android Studio APK Analyzer gibi geliştirme yardımcı programları, Inspeckage gibi denetim çerçeveleri, OWASP MAS gibi güvenlik metodolojileri ve başlıca mobil analiz platformlarının (Firebase, Contentsquare, Mixpanel, Countly, Localytics, RevenueCat, AppDynamics ve AppsFlyer) kapsamlı bir genel bakışı. Tüm bunlar, teknik titizliği feda etmeden, samimi bir üslupla İspanyolca (İspanya) olarak açıklanmıştır.
Android uygulama analizi nedir ve ne için kullanılır?
Android uygulamalarının analizinden bahsederken, her ikisine de atıfta bulunabiliriz. APK dosyasını teknik olarak incelemek (izinler, kod, manifest, hizmetler vb.) yanı sıra kullanım metriklerini, kullanıcı davranışını, performansı, hataları ve hatta reklam sahtekarlığını incelemek de bu kapsamdadır. Bunlar birbirinden farklı ancak birbirini tamamlayan iki dünyadır: teknik taraf uygulamanın güvenli ve sağlam olmasını sağlarken; ürün analitiği tarafı ise uygulamanın iş hedeflerine ulaşıp ulaşmadığını anlamanıza olanak tanır.
Teknik açıdan bakıldığında, analiz şu başlıklar altında incelenebilir: statik analiz ve dinamik analizStatik izleme, APK dosyasını veya kodu çalıştırmadan inceler (tersine derleme, izin analizi, AndroidManifest.xml incelemesi vb.). Dinamik izleme ise uygulama çalışırken davranışını gözlemler; ağ trafiğini, hassas API'lere yapılan çağrıları, şifreleme kullanımını veya dosya oluşturmayı kaydeder.
Kullanıcı deneyimi ve iş analitiği alanında odak noktası şudur: İnsanların uygulamayı nasıl kullandıklarını, nerede takıldıklarını ve neden uygulamayı kullanmaya başladıklarını veya terk ettiklerini anlamak.İşte bu noktada etkinlik takip sistemleri, ısı haritaları, oturum kaydı, gelir panoları, dönüşüm hunileri ve mobil pazarlama araçları devreye giriyor.
APK dosyalarını ve yüklü uygulamaları analiz etmeye yönelik araçlar
Bir Android uygulamasının iç işleyişini anlamaya başlamak için, size olanak sağlayan özel yardımcı programlar mevcuttur. Yüklenmiş APK'ları veya depolanmış .apk dosyalarını inceleyin. Cihaz üzerinde bulunan bu araçlar, temel verilerden (ad, sürüm, boyut) izinler, arka plan hizmetleri veya dijital imza gibi çok ince ayrıntılara kadar her şeyi görüntüler.
Bu alandaki en popüler uygulamalardan biri, açık kaynaklı bir APK analiz aracı olup şu özellikleriyle övünmektedir: Google Play'de en çok indirilen APK analiz uygulamasıBu araç, hem halihazırda yüklü olan uygulamaların hem de henüz yüklenmemiş .apk dosyalarının çok kapsamlı bir raporunu oluşturmanıza olanak tanır; bu da bir uygulamaya cihaza erişim izni vermeden önce kontrol etmek için harika bir özelliktir.
Tipik bir raporda aşağıdaki gibi bilgiler yer alır: uygulama adı, sürüm, Android'in minimum ve hedef sürümleriKurulum ve güncelleme tarihleri, sertifika ve imzalama verileri, kullanılan izinler (açıklamalarıyla birlikte), etkinlikler, hizmetler, yayın alıcıları ve içerik sağlayıcıları hakkında ayrıntılı bilgi sunar. Ayrıca donanım gereksinimlerini (zorunlu ve isteğe bağlı) detaylandırır ve AndroidManifest.xml dosyasının tam sürümünü, okunabilir bir biçimde kaydetme seçeneğiyle birlikte sunar.
Bir diğer önemli işlev ise, Yüklenmiş bir uygulamanın APK dosyasını çıkarın. Ayrıca, dosyayı cihazın depolama alanına kaydedebilir ve simgesini dışa aktarabilirsiniz. Bu özellik, denetim yapmak, yedekleme oluşturmak, izole ortamlarda test yapmak veya güncellemeden önce belirli bir sürümü incelemek için kullanışlıdır.
Bu tip analiz cihazları genellikle belirli bölümler de içerir. izinler ve toplu istatistiklerBir yandan, cihazdaki uygulamaların talep ettiği tüm izinleri listelemenize, hangi uygulamaların hangi izni talep ettiğini görmenize, açıklamayı ve koruma düzeyini görüntülemenize ve en çok ayrıcalık isteyen uygulamaları kolayca bulmanıza olanak tanır. Öte yandan, yüklü uygulama koleksiyonu hakkında istatistikler sunar: hedef Android sürümlerinin dağılımı, imza türleri, uygulama başına ortalama etkinlik veya izin sayısı vb.
Android Studio APK Analiz Aracı ve apkanalyzer aracı
Android Studio'da geliştirme yapanlar için Google'ın kendi platformu şunları içerir: Geliştirme ortamına entegre edilmiş güçlü APK analiz aracı.Bu araç, bir APK veya Uygulama Paketini düzenleyici penceresine sürükleyerek, derleme klasöründeki APK'ya çift tıklayarak veya Derleme menüsündeki "APK Analizi" seçeneğinden açılabilir. Ayrıca komut satırı sürümü de mevcuttur. apkanalyzer.
APK Analizcisi, dosyanın içeriğini hiyerarşik olarak incelemenizi sağlar; bu yapı, dahili olarak bir yapıya benzer. Klasörleri ve dosyaları düzenli bir şekilde içeren ZIP dosyası.Her bir öğe (klasör veya dosya), ham dosya boyutunu ve Google Play tarafından sağlanan sıkıştırılmış indirme boyutunun tahminini, toplam boyutun yüzde kaçını temsil ettiğiyle birlikte gösterir. Bu, hangi kaynakların, kütüphanelerin veya DEX dosyalarının en çok yer kapladığını hızlı bir şekilde belirlemeye yardımcı olur.
Çok ilginç bir nokta da APK Analiz aracının çalışma şeklidir. Son AndroidManifest.xml dosyasını yeniden oluşturun.Birden fazla ürün varyantı veya kendi manifest dosyalarına sahip kütüphaneler içeren projelerde, tüm bu dosyalar derleme sırasında tek bir dosyada birleştirilir. APK ikili formatta kalır, ancak ayrıştırıcı onu okunabilir XML'e dönüştürerek sistemin cihazda göreceği manifest dosyasını tam olarak gösterir ve derleme işlemiyle yapılan değişikliklerin tespitini kolaylaştırır.
Bu manifesto görüntüleyici aynı zamanda şunları da içermektedir: lint yetenekleriBu, tanınmayan XML şemaları gibi hatalar ve uyarılar konusunda sizi bilgilendirir. Bazı uyarılar (örneğin, kayıtlı olmayan şemalar için olanlar) göz ardı edilebilir ve Android Studio tercihlerindeki göz ardı listesine şema eklenerek bastırılabilir.
APK Analyzer'ın bir diğer temel bileşeni ise DEX dosya görüntüleyicisidir ve bu görüntüleyici çeşitli özellikler sunar. Sınıflar, paketler, tanımlanmış ve referans verilen yöntemler için sayaçlar.Bu özellik, diğer şeylerin yanı sıra, DEX başına 64 yöntem sınırına yaklaşıp yaklaşmadığınızı kontrol etmek, çoklu DEX'i etkinleştirip etkinleştirmemeye karar vermek veya bağımlılıkların kaldırılması gerekip gerekmediğini belirlemek için kullanışlıdır.
Sınıf ağacı, DEX'te tanımlanan yöntemleri ve referans verilen yöntemleri (üçüncü taraf kütüphanelerden ve standart Android ve Java API'lerinden gelenler dahil) görüntüler. Araç, ikisi arasında ayrım yaparak, yöntem bütçesinin ne kadarının özel koddan, ne kadarının bağımlılıklardan kaynaklandığını anlamaya yardımcı olur.
DEX görünümü ayrıca şu özellikleri de içerir: Alanları, yöntemleri ve referans verilen yöntemleri göstermek veya gizlemek için kullanılan filtreler.Bir sınıfı genişletirken, yalnızca yerel tanımları mı yoksa tüm harici referansları mı görüntüleyeceğinizi seçebilirsiniz. İtalik olarak gösterilen öğeler, o DEX dosyasında tanımı olmayan referansları; yani diğer DEX dosyalarında veya çerçevede bulunan yöntemleri veya alanları gösterir.
ProGuard veya R8 ile kod gizleme ve kod azaltma kullanan projeler için analiz aracı yüklemeye olanak tanır. eşleme dosyaları (mapping.txt), seeds.txt ve usage.txt Aynı derlemeden geliyor. İçe aktarıldıktan sonra ek işlevler etkinleştirilir: orijinal sınıfları ve yöntemleri kurtarmak için adların şifresini çözme, silinemeyen düğümleri (tohumlar) vurgulama ve azaltma işlemi sırasında silinen düğümleri gösterme.
Dosya yükleme iletişim kutusu genellikle otomatik olarak alışılagelmiş yola yönlendirir (uygulama/derleme/çıktılar/eşlemeler/sürüm/ve tam adları veya ".txt" ile biten "mapping", "usage" veya "seeds" içeren adları arar. Bu bilgilerle, analiz aracı korumalı öğeleri kalın olarak, nihai DEX'te artık bulunmayanları ise üstü çizili olarak gösterebilir.
DEX görüntüleyici ayrıca çok güçlü işlevlere sahip bir bağlam menüsü de içerir: Bayt kodunu (smali) görüntüleyin, kullanım örneklerini arayın ve ProGuard koruma kurallarını oluşturun.Bir sınıf, metot veya alan seçerek, kodu smali gösterimiyle bir iletişim kutusu açabilir, bu sembolün DEX genelinde nerede kullanıldığına dair bir arama başlatabilir veya gelecekteki derlemelerde azaltılmasını önlemek için otomatik olarak bir koruma kuralı oluşturabilirsiniz.
APK Analiz Aracı, kodun ötesinde, aşağıdakiler gibi birçok kaynağın son sürümünü de kontrol etmenizi sağlar: resimler, düzenler veya resources.arsc dosyasının kendisiÖrneğin, farklı dillerde ve yapılandırmalarda yerelleştirilmiş dizeleri görüntüleyebilir, belirli bir varyantta hangi kaynağın hangisini geçersiz kıldığını kontrol edebilir veya normalde manuel olarak açılmayan ikili dosyaların içeriğini görebilirsiniz.
Son olarak, araç, derlemeleri incelemek için çok kullanışlı bir özellik içeriyor: iki APK veya uygulama paketini karşılaştırınMevcut sürümü yükleyip daha önce yayınlanmış bir sürümle karşılaştırmak, her bir öğenin boyut farklılıklarını gösterir; bu da sürümler arasındaki ağırlık artışının nereden kaynaklandığını (yeni görüntü kaynakları, ek kütüphaneler, kod değişiklikleri vb.) anlamak için idealdir.
Kullanıcı deneyimini anlamak için mobil analizlerden yararlanmak
Sadece teknik analizle sınırlı kalmayıp, aşağıdaki araçlara sahip olmak da çok önemlidir: Bu, kullanıcıların uygulama içinde neler yaptığını ölçmemizi sağlar.Kullanıcıların ekranlarda nasıl gezindiği, hataların nerede meydana geldiği, hangi kampanyaların kaliteli trafik getirdiği ve hangilerinin getirmediği. Mobil analiz platformlarının yelpazesi çok geniş, bu nedenle birini seçmeden önce işletmenizin ihtiyaçlarını net bir şekilde tanımlamak çok önemlidir.
İlk filtre, kullanım ve performans ölçümlerini elde etmenin yanı sıra, bu araca gerçekten ihtiyacınız olup olmadığını kendinize sormayı içerir. ekipler arasında işbirliğini teşvik etmek (ürün, pazarlama, UX, geliştirme, destek) veya uygulama ve mobil web verilerini eş zamanlı olarak analiz etmenize olanak tanıyan bir çözüm olması da önemli bir kriterdir. Bir diğer önemli kriter ise, CRM'ler, pazarlama otomasyon araçları veya deney platformları gibi halihazırda kullandığınız diğer çözümlerle entegrasyonudur.
Android ekosisteminde en yaygın kullanılan çözümler arasında Firebase öne çıkmaktadır. Esnek geliştirme platformu, barındırma ve entegre analizFirebase, veritabanı ve kimlik doğrulama altyapısını kullanarak Android, iOS ve web için uygulamalar oluşturmanıza olanak tanırken, aynı zamanda güçlü bir analiz ve hata raporlama sistemi de sunar.
Firebase, bir analiz aracı olarak, aşağıdakilere olanak tanır: kullanım, trafik ve etkileşimle ilgili nicel veriler toplamak.Otomatik ve özelleştirilmiş etkinlikler (yüzlerceye kadar) oluşturun, uygulamanın nerede ve ne sıklıkla başarısız olduğunu izleyin ve varsayımlar yerine objektif verilerle pazarlama veya ürün kararlarını destekleyin.
Ürün ve dijital deneyime büyük önem veren bir diğer platform ise Contentsquare'dir; bu platform klasik ölçütlerin ötesine geçerek çeşitli olanaklar sunmaktadır. Ayrıntılı müşteri yolculuğu haritalaması, ısı haritaları, oturum tekrarları ve hata analiziAmacı, uygulamada neler olup bittiğini anlamanın yanı sıra, belirli davranışların nedenlerini de ortaya çıkarmaktır: kullanıcıların nerede takılıp kaldığı, arayüzün hangi alanlarını görmezden geldikleri veya hangi unsurların hayal kırıklığına yol açtığı gibi.
Yolculuklar gibi modüller, küresel bir bakış açısı sunar. Kullanıcının giriş yaptığı andan çıkış yaptığı ana kadar olan tüm yolculuklar. Uygulama veya mobil site analiz edilerek optimize edilmesi gereken kilit rotalar belirlenir. Isı haritaları en çok tıklanan veya göz ardı edilen alanları görselleştirir, Oturum Tekrarı bireysel oturumları inceleyerek kalıpları (örneğin, aynı CTA'ya tekrar tekrar yapılan öfkeli tıklamalar) tespit eder ve Ürün Analitiği özellik benimseme, dönüşüm oranı, edinim ve algılanan çaba gibi metrikleri analiz eder.
Contentsquare ayrıca bir Hata Analizi modülü de içermektedir. Etkiye göre gruplandırılmış teknik ve işlevsel hatalarHangi sorunların önce düzeltileceğine öncelik verilmesine yardımcı olur ve Etki Nicelendirme işlevi, bu sorunları dönüşüm, gelir veya müşteri sadakatindeki kayıplara dönüştürür; bu da paydaşlara değişiklikleri gerekçelendirirken çok faydalıdır.
İlginç bir örnek olay, bu tür ürün analitiğini kullanarak şüphelerini doğrulayan bir ekibin öyküsüdür: Mobil cihazlardaki imza ekranı kullanıcılar için kafa karıştırıcıydı.Web ve mobil verileri karşılaştırdıklarında, mobil dönüşümlerin açıkça daha düşük olduğunu gördüler, mobil deneyimi ayrıntılı olarak incelediler, imza sayfasını mobil öncelikli bir yaklaşımla yeniden tasarladılar ve farklı cihazlara uyum sağlama konusunda önemli ölçüde iyileşme sağladılar.
Gelişmiş kullanıcı segmentasyonu ve davranış analizi
Kullanıcı davranışını daha derinlemesine incelemek için bazı platformlar oldukça uzmanlaşmıştır. segmentasyon ve kohort oluşturmaMixpanel, hem ürün hem de pazarlama için tasarlanmış ve dönüşüm yollarını görselleştirmeye ve farklı kullanıcı gruplarının nasıl davrandığını analiz etmeye odaklanmış en bilinen örneklerden biridir.
Mixpanel'de kullanıcılar aşağıdaki kriterlere göre gruplara ayrılabilir: gerçekleştirilen eylemler veya paylaşılan özelliklerÖrneğin, son 30 gün içinde ödeme planına başlayan kişiler, belirli bir özelliği denemiş kullanıcılar veya en az iki satın alma işlemi yapmış müşteriler. Sistemin gücü, karmaşık segmentlerin oluşturulmasına olanak tanıyan özel özelliklerinde ve segmentasyon mantığında yatmaktadır.
Özel özellikler birleştirilebilir. olayların, kullanıcıların veya grupların nitelikleri Yeni ve daha genel özelliklerde. Örneğin, farklı sosyal medya UTM kaynaklarını (Facebook, Instagram, Twitter) "Sosyal" özelliği altında gruplandırarak bunların birleşik davranışlarını analiz edebilirsiniz. Segmentasyon mantığı, belirli eylem kombinasyonlarını gerçekleştiren segmentler oluşturmanıza olanak tanır; örneğin, hem A ürününü hem de B ürününü satın almak gibi.
Gizliliğe güçlü bir şekilde odaklanan bir diğer öne çıkan araç ise, şirketin kendi altyapısı üzerinde konuşlandırılabilen mobil, web ve masaüstü analiz çözümü olan Countly'dir. Veriler üzerinde mutlak kontrolBu durum, özellikle düzenlemeye tabi sektörler veya sıkı uyumluluk gereksinimleri olan şirketler için oldukça ilgi çekicidir.
Countly, gelişmiş güvenlik, ayrıntılı verilere gerçek zamanlı erişim (zengin profiller, bireysel düzeyde etkileşim metrikleri) ve şu amaçlara yönelik modüller sunar: müşteri sadakatini analiz edin ve müşteri kaybını tespit edin"Uyumluluk Merkezi", veri koruma düzenlemelerine uygun olarak, veri toplama işlemlerini onaylara göre yönetmenize ve ayrıca dışa aktarma veya silme taleplerini karşılamanıza olanak tanır.
Analitik özellikleri entegre edilmiş pazarlama ve abonelik platformları
Ana hedef mobil pazarlama olduğunda, çeşitli unsurları birleştiren özel çözümler mevcuttur. ölçüm, segmentasyon ve kampanya yürütme Tek bir platformda. Localytics iyi bir örnek: uygulama analizini mesajlaşma ve kişiselleştirme araçlarıyla entegre ederek, birleşik bir sisteme ihtiyaç duyan pazarlama ekipleri için oldukça cazip hale geliyor.
Localytics, detaylı kampanya raporlarını görüntülemenizi sağlar. Dönüşüm oranı, müşteri sadakati, yatırım getirisi, müşteri kaybı ve uygulama kaldırma üzerinde en büyük etkiye sahip eylemler hangileridir?Tahmine dayalı analiz yetenekleri, dönüşüm olasılığı yüksek veya terk etme olasılığı yüksek olan kullanıcıları belirlemeye yardımcı olarak, doğru zamanda kişiselleştirilmiş mesajlar göndermeyi mümkün kılar.
Platform ayrıca akıllı özelleştirme modülleri de içeriyor. Profil, davranış ve geçmişe dayalı segmentler oluşturun. Ve buradan yola çıkarak, kullanıcının bağlamına uyarlanmış kampanyalar ve deneyimler başlatılır; bu da mesajların alaka düzeyini önemli ölçüde artırır.
Abonelik uygulamaları alanında RevenueCat, birçok ekip için önemli bir araç haline geldi. Nispeten kolay entegre edilebilen SDK'sı ile, Mobil abonelikleri yönetin, hedefli analizler toplayın ve hatta ücretli içerik duvarlarını test edin. Her projede sıfırdan bir şey icat etmeye gerek kalmadan.
RevenueCat, abonelik metriklerine odaklanan bir gösterge paneli sunar: aktif deneme sürümleri, deneme sürümü dönüşümleri, aktif kullanıcılar, gelir ve aylık yinelenen gelir (MRR). Ayrıca şunları da sunar: Filtreler ve segmentasyon içeren özelleştirilebilir grafikler Örneğin, tekrarlayan gelirlerin ülke veya plan türüne göre nasıl dağıldığını görmek için.
En güçlü yönlerinden biri, fiyat ve ödeme duvarlarının A/B testiyle denenmesine olanak sağlamasıdır. Farklı fiyat, paket ve promosyon kombinasyonlarını test edin. ve her bir varyantın, ödeme duvarına ilk ziyaretten uzun vadeli üye tutmaya kadar tüm abonelik sürecindeki etkisini ölçmek.
Karmaşık uygulamaların gözlemlenebilirliği için AppDynamics, mikro hizmetlerden ve sunucusuz işlevlerden genel ve özel API'lere ve hatta mobil uygulamaların kendisine kadar her şeyi kapsayan tam kapsamlı bir izleme yaklaşımı sunar. Amacı şudur: Performans sorunlarını hızlı bir şekilde tespit edin ve temel nedenini belirleyin.İster kodda, ister bir bağımlılıkta, isterse de harici bir serviste olsun.
AppDynamics, mobil cihazlardan, tarayıcılardan ve özel kullanıcılardan gelen verileri ilişkilendirmenizi sağlar. Uygulamanın farklı sürümleri arasındaki deneyimi karşılaştırın. ve kullanıcı deneyiminin nerede zayıfladığını görün. Detaylı gösterge panoları oluşturmak için kullanıma hazır widget'lar ve kullanıcı akışlarını ve API çağrılarını simüle eden, hataları gerçek kişileri etkilemeden önce tespit eden sentetik bir izleme modülü içerir.
Son olarak, AppsFlyer özellikle mobil kampanyalarını ölçmek, ilişkilendirmek ve korumak isteyen pazarlama ekiplerine odaklanmaktadır. Temel analizden gelişmiş özelliklere kadar çeşitli çözümler sunar ve özellikle şu konulara odaklanır... reklam sahtekarlığı tespiti (Örneğin, sahte tıklamalar üreten botlar).
AppsFlyer, dolandırıcılık korumasının yanı sıra, tanımlamanıza da olanak tanır. özel uygulama içi etkinlikler ROI veya yaşam boyu değer gibi temel performans göstergelerini belirli kullanıcı eylemlerine bağlamak için kullanılır. Ayrıca, ücretli kampanyalar olmadan kaç dönüşümün elde edilebileceğini tahmin etmek ve böylece reklam yatırımının gerçek etkisini ölçmek için artımlılık testleri de içerir.
Tüm bu nicel analizlere ek olarak, AppFollow gibi araçları da göz önünde bulundurmakta fayda var; bu araçlar şu konulara odaklanmaktadır: App Store ve Google Play'deki puanlamaları ve yorumları takip edin.Duygu analizi sayesinde, yorumların tonunun evrimini görmek ve dönemleri karşılaştırmak mümkün olup, kullanıcıların uygulamanın kalitesini ve deneyimini nasıl algıladıkları hakkında net ipuçları elde edilebilir.
Inspeckage ile güvenlik denetimi ve gelişmiş analiz
Amaç pazarlama veya ürün değil de, Güvenliği denetlemek, kötü amaçlı yazılımları analiz etmek veya bir uygulamanın iç davranışını incelemekDaha spesifik çerçeveler devreye giriyor. Android ekosistemindeki en ilginçlerinden biri, Xposed modülü olarak çalışan Inspeckage (Android Paket Denetleyicisi)'dir.
Inspeckage, Android cihazın kendisinde bir sunucu kurar; bu sunucuya bilgisayardan adb aracılığıyla erişilebilir ve cihazın içeriğini görmenizi sağlar. Uygulama çalışırken cihazda meydana gelen gerçek zamanlı olaylar.MobSF veya AppMon gibi diğer analiz ortamlarından farklı olarak, en büyük avantajı, dinamik analizi durdurmadan olayları gözlemlemenize ve belirli yöntemlere kolayca kancalar (hooks) yapılandırmanıza olanak sağlamasıdır.
Aracın kodu GitHub'da mevcuttur ve ayrıca Play Store'dan veya Xposed deposundan APK olarak da edinilebilir. Modül yüklendikten sonra Xposed'da etkinleştirilir ve ana arayüzde görülebilir. sunucu durumu, ağ arayüzü, port ve adb komutu Yerel makineden bağlanmak gereklidir.
Uygulama, cihazdaki uygulamaların bir listesini görüntüler ve yalnızca kullanıcı uygulamalarını seçme veya sistem uygulamalarını da dahil etme seçeneği sunar. Bu seçenek yan menüde mevcuttur. Arayüzü ve bağlantı noktasını yapılandırın, kullanıcı adı ve parola ile kimlik doğrulamayı etkinleştirin. ve diğer sunucu parametrelerini ayarlayın.
Bir uygulama seçilip başlatıldıktan sonra dinamik analiz başlar. Cihazın barındırdığı bir web sayfasına bilgisayarın tarayıcısından erişilir ve burada [belirsiz - muhtemelen "fırsatlar" veya "işlevler"] için düğmeler içeren bir menü görüntülenir. APK dosyasını veya verileri dahili depolama alanından indirin.Ekran görüntüleri alın, farklı yapılandırmalar uygulayın (örneğin FLAG_SECURE'ü devre dışı bırakmak, uygulamayı yeniden başlatmak, bir proxy seçmek veya hangi olay türlerinin kaydedileceğini seçmek) ve sonuçları gerçek zamanlı olarak yenileyin.
Inspeckage ayrıca LogCat ile bir sekme açmak, uygulamanın veya modülün çalışıp çalışmadığını kontrol etmek ve ayrıntı panellerini gizlemek veya göstermek için kısayollar sunar. Uygulama bilgi paneli görüntülenir. paket adı, UID, GUID, yedekleme durumu Ayrıca, dahili depolama alanına TreeView benzeri bir erişim sağlanır ve dosyalar tek tıklamayla indirilebilir.
Raporun ana bölümü farklı sekmeler halinde düzenlenmiştir: bunlardan biri faaliyetler, izinler, hizmetler, içerik sağlayıcılar, yayın alıcıları ve paylaşılan kütüphanelerEtkinlikleri başlatma veya sağlayıcılara danışma seçenekleri sunan bir seçenek; SharedPreferences'a ayrılmış bir başka seçenek ise hem günlük formatında (değişkenlerdeki zaman içindeki değişiklikleri görmek için) hem de dosyanın mevcut durumunda görüntülenebilmektedir.
En güçlü özelliklerinden biri de tümünün kaydedilmesidir. uygulamanın kriptografik etkinliğiBu bölümde kullanılan algoritmalar, anahtarlar ve şifrelenmiş bilgiler görüntülenir. "Hash" sekmesi, hash fonksiyonlarının uygulandığı tüm değerleri ve her durumda kullanılan fonksiyon türünü içerir.
"Dosya Sistemi" bölümü, uygulamanın etkileşimde bulunduğu tüm dosyaları listeler; bu, şüpheli dosyalar oluşturup oluşturmadığını veya resmi olmayan kaynaklardan uygulama indirip indirmediğini tespit etmek için kullanışlıdır. "IPC" sekmesi, amaçlar (intent) kullanılarak yapılan süreçler arası iletişim girişimlerini gösterir.
"Kancalar" sekmesi, özel kancaların yapılandırıldığı tüm yöntemlerin etkinliğini bir araya getirir. Grafiksel bir arayüz sayesinde kanca oluşturmak nispeten basittir; bu arayüzde kancaları şu şekilde yapılandırabilirsiniz: Yakalama yöntemini ve kanca tipini belirtin.Metodun giriş parametrelerini veya dönüş değerini değiştiren kancalar tanımlanabilir, bu da çok sayıda test senaryosunun önünü açar.
Ek fonksiyonlar yan menüde bulunabilir. cihaz parmak izi değerlerini veya GPS koordinatlarını değiştirmekBu, emülatör tespit mekanizmalarını veya konum sahtekarlığını atlatmaya yardımcı olur. Yukarıdakilere ek olarak, Inspeckage, İçerik Sağlayıcılar tarafından erişilen veritabanı sorgularını, ağ trafiğini, WebView'ları ve diğer kaynakları kaydedebilir.
Bu kapsamlı özellikler sayesinde Inspeckage, şu şekilde değerlendirilmektedir: Numune analiz sürelerini azaltmak için oldukça kapsamlı bir araç.Özellikle mobil kötü amaçlı yazılım analizi veya Android uygulama güvenliği denetimine yeni başlayanlar için oldukça faydalı.
Güvenlik metodolojileri, tehditler ve test laboratuvarı
Milyarlarca aktif Android cihazı ve uygulamasının hassas verileri (bankacılık, sağlık, eğitim vb.) işlediği mevcut bağlamda, şu adımları atmak zorunludur: Uygulama yaşam döngüsü boyunca güvenlikBurada önemli olan sadece bariz hatalardan kaçınmak değil, ödeme işlemlerini gerçekleştirirken GDPR gibi düzenlemelere veya PCI DSS gibi sektör standartlarına uymaktır.
Android uygulamaları çok sayıda tehdide maruz kalmaktadır ve bunların birçoğu aşağıdaki gibi projelerde ele alınmaktadır: OWASP Mobil İlk 10En kritik sorunlar arasında, platformun yanlış kullanımı (yerel güvenlik mekanizmalarından yararlanılmaması, izinlerin kötü yönetilmesi, açıkta bulunan API'lerin kötüye kullanılması), güvensiz veri depolama (şifrelenmemiş veritabanları, hassas bilgiler içeren günlükler, yetersiz korunan çerezler) veya güvensiz iletişim (Eski protokollerin veya şifrelenmemiş trafiğin kullanılması).
Sorunlar zayıf kimlik doğrulama ve oturum yönetimi (Zayıf parolalar, süresi dolmayan oturumlar, yetersiz korunan belirteçler), fiziksel saldırganlar veya kötü amaçlı yazılımlar tarafından verilere erişime izin veren yetersiz şifreleme ve otomatik saldırılar yoluyla ayrıcalık yükseltmelerine kapı açan yetkilendirme hataları.
Geliştirme tarafında, istemci tarafı kod kalitesi çok önemlidir: Kötü uygulamalar, hata kontrolünün eksikliği veya güvenlik işlevlerinin yetersiz uygulanması Bunlar arabellek taşmalarına ve diğer güvenlik açıklarına yol açabilir. Buna ek olarak, kod değişikliği riski de vardır (kötü amaçlı ikili dosya yamaları, değiştirilmiş kaynaklar vb.). Meşru uygulamayı taklit eden sahte uygulamalarAPK'nın tersine mühendisliği ve üretim ortamında devre dışı bırakılmayan "gizli" veya hata ayıklama işlevlerinin varlığı.
Bu tehditlerle başa çıkmak için OWASP Mobil Uygulama Güvenliği (MAS) projesi bir çözüm öneriyor. güvenlik gereksinimleri metodolojisi ve kontrol listesi Çeşitli alanları kapsar: güvenli mimari ve tasarım, gizlilik ve veri depolama, uygun şifreleme, kimlik doğrulama ve oturum yönetimi, güvenli ağ iletişimi, platform etkileşimi, kod kalitesi ve derleme yapılandırması ve istemci tarafı dayanıklılık mekanizmaları.
Bu gereksinimlerin değerlendirilmesi tipik olarak statik ve dinamik analizleri birleştirir. Statik kısımda, aşağıdaki gibi unsurlar incelenir: kaynak kod, derlenmiş kod, ikili dosyalar ve ilgili dosyalar Uygulamayı çalıştırmadan, potansiyel güvenlik açıkları meta verilerden, fonksiyon çağrılarından ve program akışından çıkarılabilir. Bu aşamada, özellikle Mara (APK'ların ayrıştırılması ve derlenmesi, bulanıklaştırma, dize analizi, izin çıkarma vb. işlemleri sağlayan bir analiz çerçevesi), APK Analyzer ve statik IPC analizi için JAADAS gibi çözümler oldukça faydalıdır.
Dinamik analizde ise uygulama kontrollü bir ortamda çalışır ve davranışı farklı koşullar altında gözlemlenir. İşte bu noktada, aşağıdaki gibi araçlar devreye girer: Dalvik sanal makinesi, IPC uç noktaları ve işletim sistemiyle etkileşim kuran Drozer. Güvenlik açıklarını bulmak için; uygulama ve sunucu arasındaki trafiği yakalamak ve yönetmek için web proxy'si olarak çalışan Burp Suite; ve Android API'sindeki kancaları kullanarak uygulamayı gerçek zamanlı olarak izlemek ve gözlemlemek için tasarlanmış Inspeckage.
Statik ve dinamik analizi birleştiren ve yardımcı olan Mobil Güvenlik Çerçevesi (MobSF) gibi hibrit çerçeveler de mevcuttur. daha kapsamlı denetimler düzenlemek Tek bir araçtan. Pratik yapmak isteyenler için, öğrenmenin çok etkili bir yolu, kasıtlı olarak güvenlik açıkları bulunan uygulamalarla çalışmaktır.
Bu uygulama örnekleri arasında InsecureShop (neredeyse yirmiye yakın istismar edilebilir güvenlik açığına sahip, çoğu root erişimi gerektirmeyen savunmasız bir çevrimiçi mağaza), AndroGoat (Kotlin ile geliştirilen ve düzinelerce farklı güvenlik açığına sahip ilk savunmasız uygulama), InsecureBank V2 (Python arka ucuna sahip ve birden fazla zafiyetle tasarlanmış bir bankacılık uygulaması) ve MAS projesinin kendisinden Crackmes gibi projeler yer almaktadır; bunlar çeşitli CTF tipi zorluk seviyelerinde yapılandırılmıştır.
Özetle, Android uygulama analizi, yalnızca izinlere bakmaktan veya indirme sayısını saymaktan çok daha fazlasını içerir. Birçok farklı unsuru bir araya getirmeyi gerektirir. APK inceleme araçları, dinamik analiz ortamları, güvenlik metodolojileri ve ürün ve pazarlama analitiği platformlarıTüm bu unsurlar uygulama yaşam döngüsüne entegre edildiğinde, sonuç olarak kullanıcıların ve işletmenin gerçek ihtiyaçlarıyla uyumlu, daha güvenli ve verimli uygulamalar ortaya çıkar.