
Днес живеем с хиляди приложения на мобилните си телефони, но въпреки това малко хора наистина знаят как да ги използват. Какво точно прави всяко приложение за Android вътре?Какви разрешения използва или как влияе върху производителността и сигурността на устройството? За разработчиците, одиторите по сигурността и маркетинговите екипи разбирането и анализирането на приложенията за Android вече не е по избор: то е ключов компонент за създаването на надеждни, бързи и ефективни продукти. уважавайте поверителността.
В тази статия ще намерите пълен преглед на Анализ на Android приложения от множество ъглиИнструменти за проверка на APK файлове и инсталирани приложения, помощни програми за разработка като Android Studio APK Analyzer, рамки за одит като Inspeckage, методологии за сигурност като OWASP MAS и подробен преглед на основните платформи за мобилен анализ (Firebase, Contentsquare, Mixpanel, Countly, Localytics, RevenueCat, AppDynamics и AppsFlyer). Всичко това е обяснено на испански (Испания), с приятелски тон, но без да се жертва техническата прецизност.
Какво е анализ на приложения за Android и за какво се използва?
Когато говорим за анализ на Android приложения, можем да се позоваваме и на двете технически анализирайте APK (разрешения, код, манифест, услуги и др.), както и изучаване на показатели за употреба, потребителско поведение, производителност, грешки или дори рекламни измами. Това са два различни, но допълващи се свята: техническата страна гарантира, че приложението е сигурно и надеждно; анализът на продукта ви позволява да разберете дали приложението отговаря на своите бизнес цели.
От техническа гледна точка, анализът може да бъде разделен на статичен анализ и динамичен анализСтатичното наблюдение изучава APK файла или кода, без да го изпълнява (декомпилация, анализ на разрешенията, преглед на AndroidManifest.xml и др.). Динамичното наблюдение наблюдава поведението на приложението, докато то работи, регистрира мрежовия трафик, извикванията към чувствителни API, използването на криптография или създаването на файлове.
В областта на потребителското изживяване и бизнес анализите фокусът е върху Разбиране как хората използват приложението, къде се затрудняват и защо го конвертират или изоставятТук влизат в действие системи за проследяване на събития, топлинни карти, запис на сесии, табла за управление на приходите, фунии за реализации и инструменти за мобилен маркетинг.
Инструменти за анализ на APK файлове и инсталирани приложения
За да започнете да разбирате какво прави едно Android приложение вътрешно, има специализирани помощни програми, които ви позволяват да проверете инсталираните APK файлове или съхранените .apk файлове на устройството. Тези инструменти показват всичко - от основни данни (име, версия, размер) до много фини детайли, като например разрешения, фонови услуги или цифров подпис.
Едно от най-популярните приложения в тази област е APK анализатор с отворен код, който се хвали с това, че е най-изтегляното приложение за анализ на APK файлове в Google PlayТози инструмент ви позволява да генерирате много пълен отчет както за вече инсталирани приложения, така и за .apk файлове, които все още не са инсталирани, което е чудесно за проверка на приложение, преди да му дадете достъп до устройството.
Типичният доклад включва информация като име на приложението, версия, минимални и целеви версии на AndroidДати на инсталиране и актуализиране, данни за сертификати и подписи, използвани разрешения (с описание), дейности, услуги, приемници на излъчване и доставчици на съдържание. Също така се описват подробно хардуерните изисквания (задължителни и незадължителни) и се предлага пълната версия на файла AndroidManifest.xml с опция за запазването му във формат, четим от човек.
Друга ключова функция е способността да извличане на APK файла на инсталирано приложение и да го запишете в хранилището на устройството, както и да експортирате иконата. Това е полезно за одит, създаване на резервни копия, тестване в изолирани среди или просто преглед на конкретна версия преди актуализиране.
Този тип анализатор обикновено включва и специфични секции за разрешения и обобщени статистикиОт една страна, приложението ви позволява да изброите всички разрешения, изисквани от приложенията на устройството, да видите кои приложения изискват всяко разрешение, да видите описанието и нивото на защита и лесно да намерите приложенията, които най-много изискват привилегии. От друга страна, то предлага статистика за инсталираната колекция от приложения: разпределение на целевите версии на Android, типове сигнатури, среден брой дейности или разрешения на приложение и др.
Инструмент за анализ на APK файлове в Android Studio и apkanalyzer
За тези, които разработват в Android Studio, платформата на Google включва... Мощен APK анализатор, интегриран в средата за разработкаТози инструмент може да се отвори чрез плъзгане на APK или App Bundle към прозореца на редактора, двукратно щракване върху APK файла в папката за компилация или от менюто „Компилация“ под опцията „Анализиране на APK“. Той има и версия от командния ред, наречена апканализатор.
APK Analyzer ви позволява да изследвате съдържанието на файла йерархично, което вътрешно е подобно на ZIP файл с организирани папки и файловеВсеки обект (папка или файл) показва размера на суровия си файл и приблизителния размер на компресирания файл за изтегляне, предоставен от Google Play, заедно с процента, който представлява от общия размер. Това помага бързо да се идентифицира кои ресурси, библиотеки или DEX файлове заемат най-много място.
Един много интересен момент е начинът, по който APK анализаторът Пресъздайте окончателния файл AndroidManifest.xmlВ проекти с множество варианти на продукти или библиотеки със собствени манифести, всички тези файлове се комбинират в един файл по време на компилацията. APK файлът остава в двоичен формат, но парсерът го конвертира обратно в четлив XML, показвайки точно манифеста, който системата ще види на устройството, и улеснявайки откриването на промените, въведени от процеса на компилация.
Този преглед на манифести включва и възможности за мъхТова ви предупреждава за грешки и предупреждения, като например неразпознати XML схеми. Някои предупреждения (например тези за нерегистрирани схеми) са безопасни за игнориране и могат да бъдат потиснати чрез добавяне на схемата към списъка с игнорирани в предпочитанията на Android Studio.
Друг основен компонент на APK Analyzer е програмата за преглед на DEX файлове, която предлага броячи за класове, пакети, дефинирани и реферирани методиТова е полезно, наред с други неща, за да проверите дали се приближавате до лимита от 64 хиляди метода на DEX, да решите дали да активирате мултидекс или дали зависимостите трябва да бъдат премахнати.
Дървото на класовете показва методи, дефинирани в DEX, и референтни методи (включително тези от библиотеки на трети страни и стандартни Android и Java API). Инструментът прави разлика между двете, помагайки да се разбере каква част от бюджета на метода се дължи на персонализиран код и каква част - на зависимости.
Изгледът DEX също така включва филтри за показване или скриване на полета, методи и референтни методиКогато разширявате клас, можете да изберете дали да видите само локални дефиниции или всички външни препратки. Елементите, показани в курсив, показват препратки без дефиниция в този DEX; т.е. методи или полета, които се намират в други DEX файлове или във фреймуърка.
За проекти, които използват обфускация и редукция на кода с ProGuard или R8, анализаторът позволява зареждане файлове за картографиране (mapping.txt), seeds.txt и usage.txt идващи от същата компилация. След импортиране се активират допълнителни функции: деобфускиране на имена за възстановяване на оригиналните класове и методи, маркиране на възли, които не могат да бъдат изтрити (семена), и показване на възли, които са били изтрити по време на процеса на редукция.
Диалоговият прозорец за качване на файлове обикновено автоматично сочи към обичайния път (приложение/сглобяване/изходи/съпоставяния/издаване/и търси точни имена или имена, съдържащи „mapping“, „usage“ или „seeds“, завършващи на .txt. С тази информация анализаторът може да показва защитените елементи с удебелен шрифт и да зачерква тези, които вече не присъстват в крайния DEX.
DEX viewer включва и контекстно меню с много мощни функции: Прегледайте байткода (smali), потърсете употреби и генерирайте правила за запазване на ProGuard.Чрез избиране на клас, метод или поле можете да отворите диалогов прозорец с кода в smali представяне, да стартирате търсене къде се използва този символ в DEX или автоматично да генерирате правило за запазване, за да предотвратите намаляването му в бъдещи компилации.
Освен кода, APK Analyzer ви позволява да проверите и крайната версия на много ресурси, като например изображения, оформления или самия файл resources.arscНапример, можете да преглеждате локализирани низове на различни езици и конфигурации, да проверявате кой ресурс е презаписал кой в даден вариант или да виждате съдържанието на двоични файлове, които обикновено не се отварят ръчно.
И накрая, инструментът включва много полезна функция за преглед на компилации: сравняване на два APK файла или пакета с приложенияЗареждането на текущата версия и сравняването ѝ с публикуван преди това артефакт предоставя преглед на разликите в размера за всеки обект, идеален за разбиране откъде идва увеличението на теглото между версиите (нови графични ресурси, допълнителни библиотеки, промени в кода и др.).
Използване на мобилни анализи за разбиране на потребителското изживяване
Отвъд чисто техническия анализ, е важно да има инструменти, които позволяват ни да измерваме какво правят потребителите в приложениетоКак потребителите се ориентират в екраните, къде възникват грешки, кои кампании носят качествен трафик и кои не. Пейзажът от платформи за мобилен анализ е огромен, така че е важно ясно да дефинирате нуждите на вашия бизнес, преди да изберете една.
Първият филтър включва да се запитате дали, освен получаването на показатели за употреба и производителност, имате нужда от инструмента насърчаване на сътрудничеството между екипите (продукт, маркетинг, UX, разработка, поддръжка) или което ви позволява да анализирате данни от приложения и мобилни мрежи едновременно. Друг важен критерий е интеграцията с други решения, които вече използвате, като например CRM, инструменти за маркетингова автоматизация или платформи за експериментиране.
Сред най-широко използваните решения в екосистемата на Android, Firebase се откроява като гъвкава платформа за разработка, хостинг и интегрирана аналитикаFirebase ви позволява да създавате приложения за Android, iOS и уеб, като използвате неговата инфраструктура за бази данни и удостоверяване, като същевременно предлага надеждна система за анализи и отчитане на грешки.
В ролята си на инструмент за анализ, Firebase позволява събиране на количествени данни за употреба, трафик и взаимодействие, генериране на автоматични и персонализирани събития (до няколкостотин), наблюдение на къде и колко често приложението се проваля и подкрепа на маркетингови или продуктови решения с обективни данни, вместо с предположения.
Друга платформа, силно фокусирана върху продуктите и дигиталното изживяване, е Contentsquare, която отива крачка отвъд класическите показатели и оферти. подробно картографиране на пътя на клиента, топлинни карти, повторения на сесии и анализ на грешкиЦелта му е да помогне за разбирането не само на това какво се случва в приложението, но и на причините за определени поведения: къде потребителите се затрудняват, кои области от интерфейса игнорират или кои елементи генерират фрустрация.
Модули като „Пътешествия“ предоставят глобален поглед върху пълни пътувания от момента, в който потребителят влезе, до момента, в който излезе Приложението или мобилният сайт се анализират, като се идентифицират ключови маршрути, които си струва да се оптимизират. Топлинните карти визуализират най-кликваните или игнорираните области, Session Replay преглежда отделни сесии, за да открие модели (например, повтарящи се кликвания, породени от гняв, върху едно и също призив към действие), а Product Analytics анализира показатели като приемане на функции, процент на конверсия, придобиване и възприемано усилие.
Contentsquare включва и модул за анализ на грешки, който групиране на технически и функционални грешки по въздействиепомагайки за приоритизиране на това кои от тях да се коригират първо, и функциите за количествено определяне на въздействието, които превръщат тези проблеми в загуби в конверсията, приходите или задържането на служители, нещо много полезно при обосноваване на промените пред заинтересованите страни.
Интересен казус е този на екип, който, използвайки този вид продуктов анализ, потвърди подозрението си, че Екранът за подпис на мобилните устройства беше объркващ за потребителите.При сравняване на данни от мрежата и мобилните устройства, те установили, че мобилните реализации са значително по-ниски, проучили подробно мобилното изживяване, преработили страницата за подпис с подход, ориентиран към мобилните устройства, и успели значително да подобрят адаптацията към различни устройства.
Разширена сегментация на потребителите и поведенчески анализ
За да се задълбочат в потребителското поведение, някои платформи са силно специализирани в сегментиране и създаване на кохортиMixpanel е един от най-известните примери, предназначен както за продукти, така и за маркетинг, и фокусиран върху визуализиране на пътищата към конверсия и анализ на поведението на различните потребителски групи.
В Mixpanel потребителите могат да бъдат групирани в кохорти според извършени действия или споделени атрибутиНапример, хора, които са започнали план за плащане през последните 30 дни, потребители, които са изпробвали определена функция, или клиенти, които са направили поне две покупки. Силата на системата се крие в нейните персонализирани свойства и логика на сегментиране, която позволява създаването на сложни сегменти.
Персонализираните свойства могат да се комбинират атрибути на събития, потребители или групи в нови, по-общи свойства. Например, групиране на различни UTM източници в социалните медии (Facebook, Instagram, Twitter) под свойство „Социални“, за да се анализира тяхното комбинирано поведение. Логиката на сегментирането ви позволява да създавате сегменти, които са извършили специфични комбинации от действия, като например закупуване както на продукт А, така и на продукт Б.
Друг забележителен инструмент, този път със силен фокус върху поверителността, е Countly, решение за анализ на мобилни устройства, уеб и настолни компютри, което може да бъде внедрено в собствената инфраструктура на компанията, предоставяйки... абсолютен контрол върху даннитеТова е особено интересно за регулирани сектори или компании със строги изисквания за съответствие.
Countly предлага подобрена сигурност, достъп в реално време до подробни данни (богати профили, показатели за ангажираност на индивидуално ниво) и модули, насочени към анализирайте лоялността на клиентите и откривайте отливиНеговият „Център за съответствие“ ви позволява да управлявате събирането на данни според съгласията, както и заявки за експортиране или изтриване, в съответствие с разпоредбите за защита на данните.
Маркетингови и абонаментни платформи с интегрирана аналитика
Когато основната цел е мобилният маркетинг, има специфични решения, които съчетават измерване, сегментиране и изпълнение на кампании на една платформа. Localytics е добър пример: той интегрира анализи на приложения с инструменти за съобщения и персонализиране, което го прави много привлекателен за маркетинговите екипи, които се нуждаят от унифицирана система.
Localytics предлага подробни отчети за кампании за преглед Кои действия имат най-голямо влияние върху конверсията, задържането, възвръщаемостта на инвестициите, отпадането и деинсталиранията?Възможностите му за прогнозен анализ помагат за идентифициране на потребители с висока вероятност за реализация или отказ, което позволява изпращането на персонализирани съобщения в точния момент.
Платформата включва и интелигентни модули за персонализиране за създаване на сегменти въз основа на профил, поведение и история и оттам да стартират кампании и преживявания, адаптирани към контекста на потребителя, което значително подобрява релевантността на съобщенията.
В сферата на абонаментните приложения, RevenueCat се превърна в ключов инструмент за много екипи. С относително лесен за интегриране SDK, той позволява управлявайте мобилни абонаменти, събирайте целеви анализи и дори тествайте платени стени без да се налага да преоткривате колелото във всеки проект.
RevenueCat предоставя табло за управление, фокусирано върху показатели за абонамент: активни пробни периоди, пробни реализации, активни потребители, приходи и MRR. Той също така предлага персонализируеми диаграми с филтри и сегментиране за да видите например как се разпределят повтарящите се приходи по държава или по вид план.
Една от силните му страни е A/B тестването на цените и платените системи, което позволява Тествайте различни комбинации от цени, пакети и промоции и измервайте въздействието на всеки вариант върху целия абонаментен канал, от първото посещение на платената стена до дългосрочното задържане.
За наблюдение на сложни приложения, AppDynamics предлага цялостен подход за мониторинг, обхващащ всичко - от микросървиси и безсървърни функции до публични и частни API и дори самите мобилни приложения. Целта му е бързо откриване на проблеми с производителността и установяване на първопричината за тяхнезависимо дали е в кода, в зависимост или във външна услуга.
AppDynamics ви позволява да съпоставяте данни от мобилни устройства, браузъри и персонализирани потребители с Сравнете практическата работа между различните версии на приложението и вижте къде страда UX. Той предлага готови за употреба джаджи за изграждане на подробни табла за управление и синтетичен модул за наблюдение, който симулира потребителски потоци и API извиквания, откривайки грешки, преди те да засегнат реални хора.
И накрая, AppsFlyer се фокусира специално върху маркетингови екипи, които трябва да измерват, атрибуират и защитават своите мобилни кампании. Той предлага решения, вариращи от основни анализи до разширени функции, с особен фокус върху... откриване на рекламни измами (например, ботове, които генерират фалшиви кликвания).
В допълнение към защитата от измами, AppsFlyer ви позволява да дефинирате персонализирани събития в приложението да се свържат ключови показатели за ефективност (KPI), като възвръщаемост на инвестициите (ROI) или стойност на жизнения цикъл (Lifetime Value Value), с конкретни действия на потребителите. Включва и тестове за инкременталност, за да се оцени колко реализации биха били постигнати без платени кампании и по този начин да се измери реалното въздействие на рекламните инвестиции.
Като допълнение към целия този количествен анализ, си струва да се обмислят инструменти като AppFollow, които се фокусират върху Следете оценките и отзивите в App Store и Google PlayБлагодарение на анализа на настроенията е възможно да се види еволюцията на тона на отзивите и да се сравнят периодите, получавайки ясни насоки за това как потребителите възприемат качеството и потребителското изживяване на приложението.
Одит на сигурността и разширен анализ с Inspeckage
Когато целта не е толкова маркетинг или продукт, а одит на сигурността, анализ на злонамерен софтуер или преглед на вътрешното поведение на приложениеВ действие влизат по-специфични рамки. Една от най-интересните в екосистемата на Android е Inspeckage (Android Package Inspector), която функционира като Xposed модул.
Inspeckage настройва сървър на самото устройство с Android, достъпен чрез adb от компютъра, и ви позволява да видите събития в реално време, които се случват на устройството, докато приложението работиЗа разлика от други аналитични среди като MobSF или AppMon, голямото му предимство е, че ви позволява да наблюдавате събития, без да спирате динамичния анализ, и лесно да конфигурирате куки (hooks) на специфични методи.
Кодът на инструмента е достъпен в GitHub и може да бъде получен като APK от Play Store или хранилището на Xposed. След като модулът бъде инсталиран, той е активиран в Xposed и може да се види в основния интерфейс. състоянието на сървъра, мрежовия интерфейс, порта и командата adb необходимо за свързване от локалната машина.
Приложението показва списък с приложения на устройството, с опция за избор само на потребителски приложения или за включване и на системни приложения. Това е достъпно в страничното меню. Конфигурирайте интерфейса и порта, активирайте удостоверяване с потребителско име и парола и да коригирате други параметри на сървъра.
След избиране и стартиране на приложение започва динамичният анализ. От браузъра на компютъра се осъществява достъп до уеб страница, хоствана от устройството, където се показва меню с бутони за [неясно - вероятно „възможности“ или „функции“]. Изтеглете APK файла или данните от вътрешната памет, правете екранни снимки, прилагайте различни конфигурации (като деактивиране на FLAG_SECURE, рестартиране на приложението, избор на прокси или избор на типове събития за запис) и актуализирайте резултатите в реално време.
Inspeckage предлага и преки пътища за отваряне на раздел с LogCat, проверка дали приложението или модулът работи и скриване или показване на панели с подробности. Панелът с информация за приложението показва име на пакет, UID, GUID, състояние на резервното копие и достъп от типа TreeView до вътрешната памет, от която файловете могат да бъдат изтеглени с едно щракване.
Основната част на отчета е организирана в различни раздели: единият с дейности, разрешения, услуги, доставчици на съдържание, приемници на излъчване и споделени библиотеки, с опции за стартиране на дейности или консултации с доставчици; друг, посветен на SharedPreferences, който може да се преглежда както в лог формат (за да се оценят промените в променливите във времето), така и в текущото състояние на файла.
Една много мощна функция е записването на всички криптографска активност на приложениетоТози раздел показва използваните алгоритми, ключове и криптирана информация. Разделът „Хеш“ съдържа всички стойности, към които се прилагат хеш функциите, и вида на използваната функция във всеки отделен случай.
Разделът „Файлова система“ изброява всички файлове, с които приложението е взаимодействало, което е полезно за откриване дали създава подозрителни файлове или изтегля приложения от неофициални източници. Разделът „IPC“ показва опити за междупроцесна комуникация, използващи намерения.
Разделът „Hooks“ (Кукички) обединява активността на всички методи, за които са конфигурирани персонализирани кукички. Създаването им е сравнително лесно благодарение на графичен интерфейс, където можете Посочете метода за прехващане и вида на кукатаМогат да се дефинират куки, които променят входните параметри или връщаната стойност на метода, отваряйки вратата към множество тестови сценарии.
Допълнителни функции можете да намерите в страничното меню. манипулиране на стойности на пръстови отпечатъци на устройството или GPS координатиТова помага за заобикаляне на механизмите за откриване на емулатори или подправянето на местоположение. В допълнение към горепосоченото, Inspeckage може да регистрира заявки към базата данни, мрежов трафик, WebViews и други ресурси, до които доставчиците на съдържание имат достъп.
Благодарение на този богат набор от възможности, Inspeckage се счита за Много подробен инструмент за намаляване на времето за анализ на проби, особено полезно за тези, които започват да се занимават с анализ на мобилен зловреден софтуер или одити на сигурността на приложения за Android.
Методологии за сигурност, заплахи и тестова лаборатория
Настоящият контекст, с милиарди активни Android устройства и приложения, обработващи чувствителни данни (банкови услуги, здравеопазване, образование и др.), прави наложително да се предприемат мерки... сигурност през целия жизнен цикъл на приложениетоНе става въпрос само за избягване на очевидни грешки, а за спазване на разпоредби като GDPR или индустриални стандарти като PCI DSS при обработка на плащания.
Приложенията за Android са изложени на множество заплахи, много от които са разгледани в проекти като OWASP Мобилни Топ 10Сред най-критичните проблеми можем да откроим неправилното използване на платформата (невъзможност за използване на вградени механизми за сигурност, лошо управлявани разрешения, злоупотреба с открити API), несигурното съхранение на данни (некриптирани бази данни, лог файлове с чувствителна информация, лошо защитени бисквитки) или... несигурни комуникации (използване на остарели протоколи или некриптиран трафик).
Проблеми с лошо удостоверяване и управление на сесиите (слаби пароли, сесии с невалиден срок на валидност, лошо защитени токени), недостатъчно криптиране, което позволява достъп до данни от физически нападатели или зловреден софтуер, и грешки в оторизацията, които отварят вратата за ескалация на привилегиите чрез автоматизирани атаки.
От страна на разработката, качеството на клиентския код е ключово: лоши практики, липса на контрол на грешки или лошо внедрени функции за сигурност Това може да доведе до препълване на буфера и други уязвимости. Към това се добавя и рискът от модификация на кода (злонамерени двоични пачове, променени ресурси и др.). фалшиви приложения, които се представят за легитимни), обратно инженерство на APK файла и наличие на „скрити“ или дебъгващи функционалности, които не са деактивирани в производствения режим.
За да се справи с тези заплахи, проектът OWASP за сигурност на мобилните приложения (MAS) предлага методология и контролен списък с изисквания за сигурност обхващащи няколко области: сигурна архитектура и дизайн, поверителност и съхранение на данни, правилна криптография, удостоверяване и управление на сесии, сигурни мрежови комуникации, взаимодействие с платформата, качество на кода и конфигурация на изграждането, както и механизми за устойчивост от страна на клиента.
Оценката на тези изисквания обикновено комбинира статичен и динамичен анализ. В статичната част, артефакти като изходен код, декомпилиран код, двоични файлове и свързани файлове Без да се стартира приложението, потенциални уязвимости могат да бъдат изведени от метаданни, извиквания на функции и програмен поток. Инструменти като Mara (рамка за анализ, която позволява дизасемблиране и декомпилиране на APK файлове, дефазификация, анализ на низове, извличане на разрешения и др.), самия APK Analyzer и решения като JAADAS за статичен IPC анализ са особено полезни на този етап.
При динамичния анализ, от друга страна, приложението работи в контролирана среда и поведението му се наблюдава при различни условия. Тук се използват инструменти като Drozer, който взаимодейства с виртуалната машина Dalvik, крайните точки на IPC и операционната система. за намиране на уязвимости; Burp Suite, който работи като уеб прокси за улавяне и манипулиране на трафика между приложението и сървъра; и Inspeckage, предназначен да измерва и наблюдава приложението в реално време, използвайки кукички (hooks) в Android API.
Съществуват и хибридни рамки, като например Mobile Security Framework (MobSF), които комбинират статичен и динамичен анализ и помагат за организиране на по-цялостни одити от един инструмент. За тези, които искат да практикуват, много ефективен начин за учене е да работят с умишлено уязвими приложения.
Сред тези приложения за практика са проекти като InsecureShop (уязвим онлайн магазин с почти двадесет експлоатируеми недостатъци, повечето без нужда от root), AndroGoat (първото уязвимо приложение, разработено в Kotlin, с няколко десетки различни уязвимости), InsecureBank V2 (банково приложение с Python backend, проектирано с множество слабости) и Crackmes от самия проект MAS, структурирани в няколко нива на трудност от типа CTF.
Накратко, анализът на приложения за Android включва много повече от просто разглеждане на разрешения или броене на изтегляния. Той включва комбиниране Инструменти за проверка на APK файлове, среди за динамичен анализ, методологии за сигурност и платформи за продуктов и маркетингов анализКогато всички тези части са интегрирани в жизнения цикъл на приложението, резултатът е по-сигурни и ефективни приложения, които са съобразени с реалните нужди на потребителите и бизнеса.