หน้าหลัก › บทความ › Bypass Certificate Pinning บนอุปกรณ์ Non-root ด้วยมือ
Bypass Certificate Pinning บนอุปกรณ์ Non-root ด้วยมือ
ในงานทดสอบเจาะระบบแอปมือถือ อุปสรรคแรกที่มักเจอคือ certificate pinning ที่ทำให้ดักจับ traffic ผ่าน proxy ไม่ได้ บทความนี้อธิบายแนวทางจัดการบนเครื่องที่ไม่ได้ root โดยแก้ที่ตัวแอปแทน
บทความนี้ย้ายมาจากบล็อกเดิมของ IT SELECT LAB เนื้อหาฉบับเต็มกำลังปรับปรุง
แนวทางหลักคือการ patch ตัวแอปให้ยอมรับ certificate ของ proxy โดยไม่ต้องแตะระบบปฏิบัติการ ซึ่งเหมาะกับสภาพแวดล้อมทดสอบที่ใช้อุปกรณ์จริงที่ root ไม่ได้
หากองค์กรของคุณกำลังมองหาทีมทดสอบแอปมือถือที่เข้าใจเทคนิคเหล่านี้ในเชิงลึก ดูบริการ Mobile Application Pentest