Аудит дій користувача в корпоративному мобільному додатку
Ми розробляємо та впроваджуємо audit trail у корпоративні мобільні додатки для забезпечення відповідності compliance-вимогам у фінансовому, медичному та державному секторах. Security audit trail — це не аналітика і не UX-дослідження. Це юридично значущі логи, які при інциденті покажуть: хто, коли, з якого пристрою відкрив документ, змінив запис, вивантажив файл. Без цього розслідувати витік неможливо. Наш досвід показує, що 80% компаній стикаються з проблемами при розборі інцидентів через відсутність структурованих логів. Ми пропонуємо рішення під ключ: від аудиту наявного логування до впровадження захищеного audit trail з HMAC-підписами та інтеграцією в SIEM. Оцінимо ваш проект безкоштовно і дамо рекомендації.
Що обов'язково логувати?
Питання не в тому, як логувати — а в тому, які події мають вагу при розборі інциденту. Типовий корпоративний мінімум:
- Вхід і вихід (включаючи автоматичний вихід за таймаутом)
- Доступ до документів або записів з класифікацією вище «Internal»
- Зміна, створення, видалення даних
- Експорт, друк, відправка — будь-яке виведення даних за периметр додатку
- Невдалі спроби аутентифікації (з лічильником)
- Зміна налаштувань безпеки (PIN, біометрія)
- Remote Wipe команди та їх виконання
Логувати «користувач натиснув кнопку назад» — це не аудит, це шум.
Як працює архітектура audit trail?
Головна вимога до audit trail: логи не повинні втрачатися і не повинні бути доступні для видалення користувачем. Це дві різні технічні вимоги.
Для надійності доставки — локальна черга з гарантованою відправкою. На Android — WorkManager з BackoffPolicy.EXPONENTIAL, на iOS — BGProcessingTask. Логи записуються спочатку в локальну SQLite таблицю, потім фонове завдання відправляє їх на сервер і видаляє лише після підтвердження. Такий підхід у 3 рази надійніший за синхронну відправку, яка втрачає до 15% подій при нестабільній мережі.
// Модель події аудиту
data class AuditEvent(
val id: String = UUID.randomUUID().toString(),
val timestamp: Long = System.currentTimeMillis(),
val userId: String,
val deviceId: String,
val action: AuditAction,
val resourceId: String?,
val resourceType: String?,
val metadata: Map<String, String> = emptyMap(),
val synced: Boolean = false
)
enum class AuditAction {
LOGIN, LOGOUT, DOCUMENT_VIEW, DOCUMENT_EXPORT,
RECORD_CREATE, RECORD_UPDATE, RECORD_DELETE,
AUTH_FAILURE, SETTINGS_CHANGE, WIPE_RECEIVED
}
// DAO для локальної черги
@Dao
interface AuditEventDao {
@Insert
suspend fun insert(event: AuditEvent)
@Query("SELECT * FROM audit_events WHERE synced = 0 ORDER BY timestamp ASC LIMIT 50")
suspend fun getUnsynced(): List<AuditEvent>
@Query("UPDATE audit_events SET synced = 1 WHERE id IN (:ids)")
suspend fun markSynced(ids: List<String>)
}
Завдання синхронізації запускається при появі мережі та при запуску додатку. Пакетна відправка по 50 подій — баланс між навантаженням на сервер і швидкістю доставки.
Чому важлива цілісність логів?
Якщо додаток працює на пристрої з root/jailbreak, користувач може видалити локальну SQLite. Для високого рівня вимог кожна подія підписується HMAC з ключем з Android Keystore / iOS Secure Enclave:
fun signEvent(event: AuditEvent): String {
val keyStore = KeyStore.getInstance("AndroidKeyStore").apply { load(null) }
val privateKey = keyStore.getKey("audit_signing_key", null)
val signature = Signature.getInstance("SHA256withECDSA")
signature.initSign(privateKey as PrivateKey)
signature.update(event.toCanonicalBytes())
return Base64.encodeToString(signature.sign(), Base64.NO_WRAP)
}
Сервер верифікує підпис публічним ключем. Підробити лог без доступу до Secure Enclave неможливо.
Збагачення контекстом
Голий userId + action + timestamp — мінімум. Корисні доповнення:
-
deviceId — прив'язка до конкретного пристрою, а не до акаунту
-
appVersion — зрозуміти, на якій версії стався інцидент
-
networkType (WiFi/LTE/VPN) — видно, чи був активний корпоративний VPN
-
jailbreak/root detected — прапорець з SafetyNet / DeviceCheck
На Android deviceId — Settings.Secure.ANDROID_ID (унікальний для комбінації пристрій+користувач+додаток з Android 8). На iOS — UIDevice.current.identifierForVendor.
Зберігання на сервері
Audit logs — не те, що видаляють через 30 днів. Юридичні вимоги (залежно від галузі): від 1 року (стандарт) до 7 років (фінансові організації згідно з ФЗ-115). Зберігати в append-only сховищі — PostgreSQL з INSERT-only таблицею та забороною UPDATE/DELETE через Row Level Security, або окремий SIEM (Splunk, ELK з ILM). ISO 27001 рекомендує зберігати логи не менше 1 року.
| Сховище |
Переваги |
Недоліки |
| PostgreSQL + RLS |
Простота, append-only |
Менша масштабованість при мільйонах записів |
| SIEM (Splunk/ELK) |
Аналітика, ротація, швидкий пошук |
Складніше налаштування |
Що входить у нашу роботу?
Ми надаємо повний комплекс послуг з впровадження audit trail:
| Етап |
Результат |
| Аудит поточного логування |
Звіт з виявленими проблемами та рекомендації |
| Проектування схеми подій |
Документ з переліком подій та метаданих |
| Реалізація локальної черги |
Код з WorkManager/BGProcessingTask та SQLite |
| HMAC-підпис подій |
Інтеграція з Keystore/Enclave, серверна верифікація |
| Інтеграція з сервером |
API endpoint з append-only таблицею |
| Документація та навчання |
Інструкція для адміністраторів та розробників |
Терміни: від 2 до 6 днів залежно від складності. Зв'яжіться з нами, щоб обговорити деталі. Отримайте консультацію прямо зараз.
Що перевірити на аудиті додатку?
Часто виявляємо, що в додатку вже є «якесь логування» — але воно пише в Logcat або у файл в cacheDir, який очищається при нестачі місця. Це не audit trail, це сміття. Наша команда проведе аудит і покаже, як виправити ситуацію.
Приклад реалізації локальної черги
Код для AuditEventDao та WorkManager доступний вище. Повний проект можна запросити у нас.
Процес впровадження включає наступні кроки:
- Аналіз вимог та аудит поточного логування.
- Проектування схеми подій та метаданих.
- Реалізація локальної черги з гарантованою доставкою.
- Впровадження HMAC-підпису для цілісності.
- Інтеграція з серверним сховищем (PostgreSQL або SIEM).
- Тестування та навчання команди.
Примітка: відповідність вимогам App Store Review Guidelines (Section 4.2 та 5.1) забезпечується за рахунок правильного оформлення логування та конфіденційності.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.