Analizy techniczne (PL)

Polskojęzyczna gałąź działu Research. Obowiązuje w niej ta sama dyscyplina, co w pozostałych opracowaniach: każde twierdzenie opieram na konkretnym pliku i numerze linii, nie zaś na deklaracjach.

Każdy z tekstów stanowi zamknięte studium pojedynczego artefaktu. Konsekwentnie oddzielam ustalenia potwierdzone statycznie od uzasadnionych wniosków oraz od hipotez, które rozstrzygnąć może dopiero badanie dynamiczne na urządzeniu; za każdym razem wskazuję granicę, poza którą kończy się dowód, a zaczyna przypuszczenie. Ocena wagi usterek pozostaje przy tym powściągliwa — nie wyolbrzymiam zagrożeń, nie doszukuję się wad na siłę i nie przemilczam rozwiązań zaprojektowanych poprawnie.

Publikacje

  • mObywatel 4.87.2 — niezależny audyt bezpieczeństwa
    Analiza statyczna produkcyjnego pakietu APK państwowej aplikacji tożsamości: granica zaufania w warstwie CMS i podpisu, kryptografia aktywacji, odsyłacze głębokie prowadzące do podpisu kwalifikowanego, komponent WebView oraz utwardzenie kodu natywnego. Z rozróżnieniem tego, co potwierdzone, warunkowe i pozostawione do testu P0.