# Mobil Uygulama Güvenlik Test Hizmeti

**URL:** https://securesys.com.tr/tr/hizmetler/mobil-uygulama-guvenlik-test-hizmeti

### Mobil Uygulama Güvenlik Testi Nedir?

Mobil Uygulama Güvenlik Testi (Mobile Application Penetration Test), Android ve iOS platformlarında çalışan mobil uygulamaların güvenlik seviyesini değerlendirmek amacıyla gerçekleştirilen kapsamlı bir [sızma testi](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-nedir) hizmetidir.

Bu test kapsamında yalnızca uygulamanın görünen ekranları değil; istemci tarafı güvenliği, API haberleşmeleri, kimlik doğrulama mekanizmaları, veri saklama yöntemleri, şifreleme yapıları, [sertifika](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-uzmani-yetkinlik-sertifika) doğrulama süreçleri ve iş mantığı güvenliği gerçek saldırgan teknikleri kullanılarak analiz edilir.

Amaç; kötü niyetli kullanıcıların veya saldırganların uygulama üzerinden kullanıcı verilerine, kurumsal sistemlere veya kritik servislere erişebilmesini sağlayabilecek güvenlik açıklarını tespit etmek, doğrulamak ve risk seviyelerine göre raporlamaktır.

SecureSys Mobil Uygulama Güvenlik Testleri, OWASP Mobile Top 10, OWASP MASVS, PTES ve NIST [metodoloji](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-sureci-metodoloji)leri doğrultusunda gerçekleştirilmektedir.

### Mobil Uygulama Güvenlik Testi Neden Yapılmalıdır?

Mobil uygulamalar günümüzde bankacılık, sağlık, e-ticaret, kamu hizmetleri ve kurumsal iş süreçlerinin temel bileşeni haline gelmiştir. Mobil uygulamalarda bulunan tek bir güvenlik açığı;

- Kullanıcı hesaplarının ele geçirilmesine
- Hassas verilerin sızdırılmasına
- Yetkisiz işlem yapılmasına
- API servislerinin kötüye kullanılmasına
- KVKK ve GDPR ihlallerine
- Marka itibarının zarar görmesine
- Finansal kayıplara

neden olabilir.

Mobil uygulama güvenlik testi, bu riskleri saldırganlardan önce tespit ederek gerekli önlemlerin alınmasını sağlar.

### Hizmet Kapsamı

Mobil uygulama güvenlik testi kapsamında aşağıdaki kontroller gerçekleştirilmektedir.

#### Android (APK) Güvenlik Testleri

APK analizi

Kod güvenliği

Manifest kontrolleri

Debug yapılandırmaları

Root tespit mekanizmaları

Anti-Tamper kontrolleri

Reverse Engineering analizi

#### iOS (IPA) Güvenlik Testleri

IPA analizi

Jailbreak kontrolleri

Binary analizi

Runtime güvenliği

Veri saklama güvenliği

Keychain kontrolleri

#### Kimlik Doğrulama Güvenliği

Authentication mekanizmaları

Oturum yönetimi

MFA kontrolleri

JWT güvenliği

Token yönetimi

Session güvenliği

#### Yetkilendirme Testleri

Privilege Escalation

Broken Access Control

Role Manipulation

IDOR

Yetki atlama senaryoları

#### API Güvenliği

REST API

GraphQL API

JWT

OAuth

Rate Limiting

BOLA

Broken Authentication

#### İletişim Güvenliği

HTTPS

TLS yapılandırmaları

Certificate Pinning

MITM testleri

SSL kontrolleri

#### Veri Güvenliği

Local Storage

SQLite

Shared Preferences

Keychain

Dosya sistemi

Hassas veri saklama kontrolleri

#### Runtime Analizi

Frida

Objection

Dynamic Analysis

Hooking

Memory Inspection

Runtime Manipulation

#### Reverse Engineering

APK Decompile

Smali Analysis

Binary Analysis

Kod Manipülasyonu

İmzalama kontrolleri

### Test Edilen Güvenlik Açıkları

Mobil uygulama sızma testlerinde aşağıdaki kritik güvenlik açıkları analiz edilmektedir.

- OWASP Mobile Top 10
- Insecure Data Storage
- Insecure Authentication
- Insecure Authorization
- Client Side Injection
- Weak Cryptography
- Reverse Engineering
- Code Tampering
- Insecure Communication
- Improper Certificate Validation
- Hardcoded Credentials
- Sensitive Information Disclosure
- Session Management
- Local Data Exposure
- API Security Weaknesses
- Business Logic Vulnerabilities

### Test Süreci Nasıl İlerler?

#### Kapsam Belirleme

Android, iOS veya her iki platform için test kapsamı belirlenir.

#### Bilgi Toplama

Uygulama mimarisi, API servisleri ve iletişim yapısı analiz edilir.

#### Statik Analiz

APK/IPA dosyaları detaylı olarak incelenir.

#### Dinamik Analiz

Uygulama gerçek cihazlarda çalıştırılarak saldırı senaryoları uygulanır.

#### Güvenlik Açıklarının Doğrulanması

Tespit edilen bulgular manuel olarak doğrulanır.

#### Risk Analizi

CVSS skorları ile risk seviyeleri belirlenir.

#### Teknik ve Yönetici Raporu

Teknik ekip ve üst yönetim için ayrı rapor hazırlanır.

#### Retest

Giderilen güvenlik açıkları yeniden test edilerek doğrulanır.

### Mobil Uygulama Güvenlik Testi Sonunda Neler Teslim Edilir?

- Yönetici Özeti
- Teknik Sızma Testi Raporu
- Risk Önceliklendirmesi
- Kanıt Görselleri (PoC)
- Etkilenen Varlıklar
- İyileştirme Önerileri
- CVSS Risk Skorları
- OWASP Mobile Top 10 Eşleştirmeleri
- Retest Sonuç Raporu

### Neden SecureSys?

Mobil uygulama güvenliği yalnızca otomatik araçlarla gerçekleştirilemez. Özellikle iş mantığı açıkları, istemci tarafı manipülasyonları, API yetkilendirme zafiyetleri ve runtime saldırıları manuel uzmanlık gerektirir.

SecureSys olarak mobil uygulama sızma testlerini yalnızca zafiyet taraması olarak değil, gerçek saldırgan bakış açısıyla gerçekleştiriyoruz. Android ve iOS platformlarında çalışan uygulamalar; istemci tarafı güvenliği, API servisleri, veri saklama yöntemleri, kimlik doğrulama mekanizmaları ve iş mantığı açısından detaylı şekilde analiz edilerek doğrulanmış bulgularla raporlanmaktadır.

Hizmetlerimiz ulusal ve uluslararası kabul görmüş güvenlik standartlarına uygun olarak yürütülmekte olup, hem teknik ekiplerin hem de üst yönetimin aksiyon almasını kolaylaştıran detaylı raporlama sunulmaktadır.

### SecureSys farkı:

- TSE TS 13638 kapsamında uzman sızma testi hizmeti
- OWASP Mobile Top 10 ve MASVS metodolojilerine uygun test yaklaşımı
- Android ve iOS platformlarında kapsamlı güvenlik analizi
- Manuel doğrulanan gerçek güvenlik bulguları
- API, istemci ve iş mantığı odaklı saldırı senaryoları
- Risk önceliklendirmesi ve uygulanabilir iyileştirme önerileri
- Teknik ve yönetici seviyesinde detaylı raporlama
- İyileştirme sonrası doğrulama (Retest) desteği

### Mobil Uygulama Güvenlik Testi Hangi Kurumlar İçin Uygundur?

Mobil uygulama güvenlik testi aşağıdaki kurum ve sektörler için kritik öneme sahiptir.

- Bankacılık ve Finans
- Sigorta Şirketleri
- E-Ticaret Platformları
- Sağlık Kuruluşları
- Kamu Kurumları
- Savunma Sanayi
- Telekom Operatörleri
- Lojistik Firmaları
- Enerji Şirketleri
- Eğitim Platformları
- SaaS Üreticileri
- FinTech Girişimleri

### Android (APK) Güvenlik Testi

Android uygulamaları, açık mimarisi ve APK dosyalarının kolay analiz edilebilmesi nedeniyle saldırganlar tarafından en sık hedef alınan mobil platformlardan biridir. Android Güvenlik Testi kapsamında uygulamanın yalnızca kullanıcı arayüzü değil; uygulama paketi (APK), kaynak kod yapısı, veri saklama yöntemleri, API haberleşmeleri ve çalışma zamanı davranışları detaylı olarak incelenir.

Gerçek saldırı senaryoları kullanılarak uygulamanın tersine mühendisliğe (Reverse Engineering) karşı dayanıklılığı, sertifika doğrulama mekanizmaları, root edilmiş cihazlarda güvenlik kontrolleri ve istemci tarafındaki hassas bilgilerin korunma seviyesi analiz edilir. Ayrıca, uygulamanın sunucu tarafındaki API servisleriyle olan iletişimi incelenerek kimlik doğrulama ve yetkilendirme zafiyetleri de değerlendirilir.

#### Android güvenlik testleri kapsamında başlıca aşağıdaki kontroller gerçekleştirilmektedir:

- APK (Android Package) Analizi
- AndroidManifest.xml Güvenlik İncelemesi
- Reverse Engineering (JADX, Apktool vb.)
- Smali Kod Analizi
- Hardcoded Credential Tespiti
- Local Storage Güvenliği
- Shared Preferences Kontrolleri
- SQLite Veritabanı Analizi
- WebView Güvenliği
- Root Detection Mekanizmalarının Testi
- SSL Pinning Doğrulaması
- Certificate Pinning Bypass Testleri
- Man-in-the-Middle (MITM) Senaryoları
- Runtime Manipülasyonu (Frida, Objection)
- API Güvenlik Analizi
- Kimlik Doğrulama ve Yetkilendirme Testleri
- Hassas Veri Sızıntısı Analizi
- OWASP Mobile Top 10 ve MASVS Uyumluluk Kontrolleri

### iOS (IPA) Güvenlik Testi

iOS platformu güvenlik açısından daha kapalı bir mimariye sahip olsa da, yanlış geliştirilen mobil uygulamalar ciddi güvenlik riskleri oluşturabilir. iOS Güvenlik Testi kapsamında uygulamanın IPA paketi, veri koruma mekanizmaları, Keychain kullanımı, sertifika doğrulamaları, jailbreak kontrolleri ve uygulamanın çalışma zamanı davranışları detaylı şekilde analiz edilir.

Test sürecinde uygulamanın tersine mühendisliğe karşı dayanıklılığı, istemci tarafında saklanan hassas bilgilerin güvenliği, API haberleşmeleri ve Apple güvenlik mimarisine uygunluğu değerlendirilir. Özellikle finans, sağlık ve kamu uygulamalarında kritik önem taşıyan güvenlik kontrolleri manuel olarak doğrulanır.

iOS güvenlik testleri kapsamında aşağıdaki kontroller gerçekleştirilmektedir:

- IPA (iOS Application Archive) Analizi
- Binary (Mach-O) Dosya Analizi
- Reverse Engineering
- Jailbreak Detection Testleri
- Keychain Güvenliği
- UserDefaults Analizi
- Local Storage Kontrolleri
- NSFileProtection Yapılandırmaları
- ATS (App Transport Security) Kontrolleri
- SSL/TLS Yapılandırmaları
- Certificate Pinning Testleri
- Man-in-the-Middle (MITM) Senaryoları
- Runtime Analizi (Frida, Objection)
- API Güvenlik Testleri
- Kimlik Doğrulama ve Yetkilendirme Analizi
- Hassas Veri Sızıntısı Kontrolleri
- OWASP Mobile Top 10 ve MASVS Uyumluluk Testleri

### Android ve iOS Güvenlik Testleri Arasındaki Farklar

Her iki platform da benzer işlevlere sahip olsa da güvenlik mimarileri ve saldırı yüzeyleri farklıdır. Bu nedenle test metodolojileri de platforma özgü olarak uygulanır.

| Android Güvenlik Testi | iOS Güvenlik Testi |
| --- | --- |
| APK dosya analizi | IPA dosya analizi |
| AndroidManifest.xml incelemesi | Info.plist incelemesi |
| Root Detection testleri | Jailbreak Detection testleri |
| Shared Preferences analizi | Keychain analizi |
| SQLite veri incelemesi | NSFileProtection kontrolleri |
| Smali kod analizi | Mach-O binary analizi |
| APK Reverse Engineering | IPA Reverse Engineering |
| WebView güvenliği | WKWebView güvenliği |
| SSL Pinning testleri | Certificate Pinning testleri |
| Runtime Manipulation | Runtime Manipulation |
| API Güvenlik Testleri | API Güvenlik Testleri |
| OWASP Mobile Top 10 | OWASP Mobile Top 10 |
| MASVS kontrolleri | MASVS kontrolleri |

### SecureSys Yaklaşımı

SecureSys olarak Android ve iOS platformlarını yalnızca istemci tarafında değil, mobil uygulamanın bağlı olduğu API servisleri, kimlik doğrulama mekanizmaları, iş mantığı, veri saklama yöntemleri ve çalışma zamanı davranışlarıyla birlikte bütünsel olarak değerlendiriyoruz. Böylece yalnızca platforma özgü teknik zafiyetleri değil, gerçek saldırganların kullanabileceği uçtan uca saldırı senaryolarını da tespit ederek kapsamlı ve doğrulanmış güvenlik raporları sunuyoruz. Bu yaklaşım, özellikle kurumsal mobil uygulamalarda güvenlik risklerinin eksiksiz şekilde ortaya çıkarılmasını sağlar.
