APK/IPA часто содержат URL, ключи и конфиги. Один быстрый аудит — и у вас карта инфраструктуры. Только с разрешения.
1️⃣ Что взять:
.apk / .aab или .ipa (из CI/артефактов или резервной копии).2️⃣ Распакуйте за 1–2 шага:
• Android —
apktool d app.apk -o app_src• iOS —
unzip App.ipa -d app_ipa3️⃣ Где смотреть (быстрый чек-лист)
AndroidManifest, res/values, assets, strings, Payload/*.app, Info.plist, native .so`/.dylib`, source maps/mapping.txt.4️⃣ Что ищем (приоритет):
api_key, client_id, secret, token, базы URL (`/api/v1/`, `/staging/`), cert/keystore, hardcoded creds.5️⃣ Инструменты (минимум):
jadx, apktool, rg`/`ripgrep, strings, mobSF — для быстрого сканирования.6️⃣ Быстрая проверка (пример):
rg -i "api[_-]?key|secret|token|client_id|firebase" app_src || true7️⃣ Валидация и риск: помечайте как критично (ключи/пароли), высоко (эндпоинты), инфо (логи/версии).
📌 Только легитимный тест. Ограничьте скорость запросов и логируйте действия.
🐸 Библиотека хакера
#буст
