الانتقال إلى المحتوى الرئيسي

عرض توضيحي أمني مجاني لمدة 30 دقيقة احجز الآن

MAST

اختبار أمن
تطبيقات الجوال

ارفع ملف Android APK/AAB أو iOS IPA واحصل على تحليل أمني كامل خلال دقائق. يفحص Offensive360 MAST الملف الثنائي كما يفعل المهاجم، الأذونات والأسرار والتخزين والتشفير وإعدادات الشبكة، ويربط كل نتيجة بقائمة OWASP Mobile Top 10 (2024).

آخر تحديث: سبتمبر 2026

ما الذي يكتشفه Offensive360 MAST

تحليل على مستوى الملف الثنائي للتطبيق الذي تطلقه فعلاً، دون الحاجة إلى الشيفرة المصدرية.

حرج

أسرار مضمّنة

مفاتيح API والرموز وكلمات المرور والمفاتيح الخاصة المضمّنة في الملف الثنائي أو الموارد أو ملفات الإعداد: السبب الأول لاختراقات بيانات الجوال.

حرج

تخزين غير آمن للبيانات

بيانات حساسة مكتوبة في تخزين محلي غير محمي وملفات قابلة للقراءة عالمياً وقواعد بيانات غير مشفرة ونسخ احتياطية غير آمنة.

عالٍ

اتصال غير آمن

حركة HTTP غير مشفرة والتحقق المعطّل من الشهادات واستثناءات App Transport Security في iOS وغياب تثبيت الشهادات.

عالٍ

تشفير ضعيف

خوارزميات مهجورة (MD5 وSHA-1 وDES) ومفاتيح تشفير مضمّنة وتوليد أرقام عشوائية غير آمن وشفرات بوضع ECB.

عالٍ

سوء إعداد المنصة

إصدارات إنتاج قابلة للتصحيح وأنشطة وخدمات مصدّرة وأذونات خطرة وأعلام allowBackup وغياب حماية الملفات الثنائية.

متوسط

مكونات معرضة للثغرات

حزم SDK ومكتبات من أطراف ثالثة مضمّنة بثغرات CVE معروفة، إضافة إلى أدوات تتبع تسرّب بيانات المستخدمين إلى أطراف ثالثة.

كيف يعمل الفحص

01

الرفع

أسقط ملف Android APK/AAB أو iOS IPA، وهو المنتج نفسه الذي ترسله إلى متجر التطبيقات. لا حاجة إلى الشيفرة المصدرية.

02

التفكيك

يُفكّ تجميع الملف الثنائي ويُفكّ ضغطه: البيان والأذونات والشيفرة والمكتبات الأصلية والموارد وحزم SDK المضمّنة.

03

التحليل

تُشغّل مئات الفحوصات الأمنية على الشيفرة والإعدادات: الأسرار والتخزين والتشفير والشبكة وتقوية المنصة.

04

التقرير

تُصنَّف النتائج بحسب الخطورة وتُربط بقائمة OWASP Mobile Top 10 (2024)، مع خطوات معالجة واضحة لكل منها.

تغطية OWASP Mobile Top 10 (2024)

تُصنَّف كل نتيجة مقابل قائمة OWASP Mobile Top 10 الحالية، فيتحدث تقريرك اللغة التي يتوقعها مدققوك ومختبرو الاختراق وأطر الامتثال لديك. رفع واحد يمنحك رؤية جاهزة للتدقيق لموقع تطبيقك بالضبط.

  • M1 سوء استخدام بيانات الاعتماد: المفاتيح والأسرار المضمّنة
  • M5 الاتصال غير الآمن: حركة المرور غير المشفرة وATS والتثبيت
  • M8 سوء الإعداد الأمني: أعلام التصحيح والمكونات المصدّرة
  • M9 التخزين غير الآمن للبيانات وM10 التشفير غير الكافي

تغطية كاملة للجوال

MAST

يفحص الملف الثنائي المجمّع الذي تطلقه، APK أو AAB أو IPA، بحثاً عن مخاطر التغليف والإعداد ووقت التشغيل.

SAST

يفحص شيفرة تطبيق الجوال المصدرية، Kotlin وJava وSwift وObjective-C وDart/Flutter، بتحليل تلوث عميق. تعرّف على SAST ←

DAST

يختبر واجهات API الخلفية التي يتواصل معها تطبيقك: المصادقة والحقن ومنطق الأعمال. تعرّف على DAST ←

الذكاء الاصطناعي في الجوال

الذكاء الاصطناعي يختبئ في تطبيق الجوال الخاص بك

تُشحن تطبيقات الجوال الحديثة والذكاء الاصطناعي بداخلها: استدعاءات API للنماذج اللغوية ونماذج على الجهاز وحزم SDK للذكاء الاصطناعي من أطراف ثالثة. يضيف كل منها سطح هجوم تفوّته قوائم التحقق الكلاسيكية للجوال، وقد انتبه المهاجمون. وجدت أبحاث تهديدات الجوال في 2025 أن نحو نصف تطبيقات الجوال تحتوي على أسرار مضمّنة، وضُبطت تطبيقات إنتاج تسرّب مفاتيح API حية لنماذج لغوية مباشرة من ملفاتها الثنائية.

  • مفاتيح API للذكاء الاصطناعي والنماذج اللغوية مضمّنة وقابلة للاستخراج من الملف الثنائي المنشور
  • ملفات نماذج على الجهاز معرضة للاستخراج: 60% من تطبيقات iOS تُشحن دون أي حماية من الهندسة العكسية
  • اتصال غير آمن بنقاط الذكاء الاصطناعي (غير مشفر، بلا تثبيت)
  • حزم SDK للذكاء الاصطناعي مضمّنة بثغرات CVE معروفة وأدوات تتبع تسرّب البيانات

ما الذي يكلفك مفتاح ذكاء اصطناعي مسرّب

مفتاح API مضمّن لنموذج لغوي في ملف APK أو IPA الخاص بك هو بطاقة ائتمان الشركة مطبوعة على الملأ: يمكن لأي شخص ينزّل تطبيقك استخراجه، ورفع فاتورة الذكاء الاصطناعي لديك، وتسريب أي بيانات يصل إليها المفتاح، وإساءة استخدام حصتك حتى تنتبه. وتسلّم ملفات النماذج المضمّنة دون حماية منافسيك عمل الضبط الدقيق لديك مجاناً.

يعلّم Offensive360 MAST مفاتيح الذكاء الاصطناعي المضمّنة وأصول النماذج المكشوفة وإعدادات نقاط الذكاء الاصطناعي غير الآمنة في الفحص نفسه الذي يغطي OWASP Mobile Top 10، دون وحدة إضافية أو تكلفة إضافية.

الأسئلة الشائعة

ما هو MAST (اختبار أمن تطبيقات الجوال)؟

يحلل MAST ملفات تطبيقات الجوال الثنائية ومصادرها بحثاً عن الثغرات الأمنية. يفحص Offensive360 MAST حزم Android APK/AAB وiOS IPA، أي البيان والأذونات والشيفرة والموارد المضمّنة، ويربط كل نتيجة بقائمة OWASP Mobile Top 10 (2024).

هل أحتاج إلى الشيفرة المصدرية لفحص تطبيق جوال؟

لا. يعمل Offensive360 MAST مباشرة على الملف الثنائي المجمّع: ارفع ملف APK أو AAB أو IPA الذي تنشره على المتجر واحصل على النتائج خلال دقائق. وإذا فحصت المصدر أيضاً بـ Offensive360 SAST (يدعم Kotlin وJava وSwift وDart وغيرها)، تحصل على تغطية كاملة للجوال.

ما الثغرات التي يكتشفها MAST؟

الأسرار ومفاتيح API المضمّنة، والتخزين غير الآمن للبيانات، وحركة المرور غير المشفرة وسوء إعداد ATS، وإصدارات الإنتاج القابلة للتصحيح، والمكونات الخطرة أو المصدّرة، والتشفير الضعيف، والأذونات المفرطة، وغياب حماية الملفات الثنائية، وحزم SDK المضمّنة المعرضة للثغرات، كلٌّ مصنف مقابل OWASP Mobile Top 10 (2024).

هل يكتشف MAST المخاطر المرتبطة بالذكاء الاصطناعي في تطبيقات الجوال؟

نعم. تضم تطبيقات الجوال الذكاء الاصطناعي بشكل متزايد: استدعاءات API للنماذج اللغوية ونماذج على الجهاز وحزم SDK للذكاء الاصطناعي. يكتشف MAST المخاطر المصاحبة لها: مفاتيح API للذكاء الاصطناعي والنماذج اللغوية المضمّنة في الملف الثنائي (وجدت أبحاث تهديدات الجوال في 2025 أن نحو نصف التطبيقات تحتوي على أسرار مضمّنة، وضُبطت تطبيقات إنتاج تسرّب مفاتيح API حية لنماذج لغوية)، وملفات النماذج المكشوفة القابلة للاستخراج من الحزم غير المحمية، والاتصال غير الآمن بنقاط الذكاء الاصطناعي.

ماذا يتضمن تقرير MAST؟

ينتج كل فحص تقرير PDF مفصلاً: تُربط كل نتيجة بفئتها في OWASP Mobile Top 10 (2024) مع الخطورة والأدلة الموجودة في الملف الثنائي وإرشادات المعالجة. وتعلّم مرحلة فرز مدعومة بالذكاء الاصطناعي الإنذارات الكاذبة المحتملة قبل أن تقرأه، ليقضي المراجعون وقتهم على الخطر الحقيقي. وتظهر النتائج أيضاً في وحدة التحكم نفسها مع نتائج SAST وDAST.

هل يمكن تشغيل MAST داخل المقر أو في بيئة معزولة؟

نعم. يُشحن MAST داخل الجهاز الافتراضي نفسه مع Offensive360 SAST وDAST، كملف OVA لمركز بياناتك أو صورة Azure VHD لمستأجر السحابة الخاص بك، ويعمل دون اتصال بالكامل. لا تغادر ملفاتك الثنائية شبكتك أبداً، وهو مثالي للفرق الحكومية والدفاعية والمصرفية والصحية.

ملفاتك الثنائية لا تغادر شبكتك أبداً

يُشحن MAST داخل الجهاز الافتراضي نفسه مع Offensive360 SAST وDAST وASM، كملف OVA لمركز بياناتك أو صورة Azure VHD لمستأجر السحابة الخاص بك. استيراد واحد، كل محركات الاختبار، صفر اعتماد على السحابة. والنشر المعزول بالكامل عن الإنترنت مدعوم للبيئات الحكومية والدفاعية والمصرفية والصحية.

افحص تطبيق الجوال الخاص بك اليوم

ارفع ملف APK أو IPA وشاهد كل نتيجة من OWASP Mobile Top 10، قبل أن يفعل المهاجم.