OWASP Mobile Top 10 موبائل ایپلیکیشنز کی دس انتہائی اہم کمزوریوں کی فہرست ہے، جسے غیر منافع بخش ادارہ Open Web Application Security Project شائع کرتا ہے۔ یہ دستاویز سیکیورٹی کمیونٹی اور حقیقی واقعات کے ڈیٹا کی بنیاد پر ہر چند سال بعد اپ ڈیٹ کی جاتی ہے۔ OWASP Foundation (2024) کے مطابق، 75% سے زیادہ تجارتی موبائل ایپلیکیشنز اس فہرست سے کم از کم ایک کمزوری رکھتی ہیں۔ Mobile Top 10 کا مطالعہ ڈویلپرز اور ٹیسٹرز کو آرکیٹیکچر ڈیزائن کے مرحلے پر تحفظ بنانے میں مدد کرتا ہے۔ OWASP, 2024
اہم نکات
OWASP Mobile Top 10 موبائل ایپلیکیشنز کے لیے مخصوص انتہائی اہم سیکیورٹی خطرات کی ایک معیاری فہرست ہے۔ ویب ایپلیکیشنز کے لیے عام OWASP Top 10 کے برعکس، موبائل ورژن پلیٹ فارمز کی خصوصیات کو مدنظر رکھتا ہے: ڈیوائس پر مقامی ذخیرہ، سینسرز کے ساتھ تعامل، آف لائن موڈز اور ایپ اسٹورز کی خصوصیات۔ یہ دستاویز 2010 سے شائع ہو رہی ہے اور ہر 2–4 سال بعد نظرثانی کی جاتی ہے: 2024 کے موجودہ ورژن میں M1 — Improper Credential Usage اور M8 — Security Misconfiguration جیسے زمرے شامل ہیں۔ یہ منصوبہ دنیا بھر کے 500 سے زیادہ رضاکاروں کی برادری کی حمایت حاصل ہے۔
اصل میں، OWASP Top 10 صرف ویب ایپلیکیشنز کا احاطہ کرتا تھا، لیکن 2010 کی دہائی میں موبائل ڈویلپمنٹ کی ترقی نے ایک علیحدہ دستاویز کی ضرورت پیدا کی۔ Mobile Top 10 کا پہلا ورژن 2011 میں جاری کیا گیا تھا اور اس میں صرف 7 اشیاء تھیں۔ 2024 تک، فہرست 10 زمروں تک پھیل گئی، ہر ایک میں کئی مخصوص حملے کے منظرنامے شامل ہیں۔ دستاویز کا بنیادی مقصد ڈویلپرز اور سیکیورٹی ٹیموں کو خطرات پر بحث کرنے اور اصلاحات کو ترجیح دینے کے لیے ایک مشترکہ زبان فراہم کرنا ہے۔ فہرست کی باقاعدہ اپ ڈیٹس خطرات کے منظر نامے میں تبدیلیوں کی عکاسی کرتی ہیں: نئی APIs کا ظہور، آپریٹنگ سسٹمز (Android، iOS) کا ارتقاء، اور Positive Technologies اور دیگر تحقیقی مراکز کی رپورٹوں میں بیان کردہ نئی حملہ تکنیک۔
Mobile Top 10 کو مرتب کرنے کا طریقہ کار حقیقی منصوبوں کے ڈیٹا پر مبنی ہے: موبائل ایپلیکیشن پینیٹریشن ٹیسٹ کے نتائج، واقعات کی رپورٹیں اور کمزوریوں کی تحقیق کا تجزیہ کیا جاتا ہے۔ ہر زمرے کا اندازہ دو پیرامیٹرز کی بنیاد پر کیا جاتا ہے: واقعات کی شرح (Incidence Rate) اور تکنیکی اثر (Technical Impact)۔ ان میٹرکس کا مجموعہ حتمی درجہ بندی تشکیل دیتا ہے۔ subjective فہرستوں کے برعکس، OWASP کھلا ڈیٹا استعمال کرتا ہے: کمیونٹی کا کوئی بھی رکن منصوبے کے GitHub ذخیرہ کے ذریعے نیا زمرہ شامل کرنے کی درخواست دے سکتا ہے۔ 2024 کے موجودہ ورژن کے لیے، 25 ممالک سے 300,000 سے زیادہ سیکیورٹی ٹیسٹوں پر کارروائی کی گئی، جو اعدادوشمار کو عالمی موبائل ڈویلپمنٹ ایکو سسٹم کے لیے نمائندہ بناتا ہے۔ مزید برآں، OWASP MASVS (Mobile Application Security Verification Standard) شائع کرتا ہے — تفصیلی سیکیورٹی تقاضوں کا ایک مجموعہ جو 8 زمروں میں تقسیم 80 سے زیادہ مخصوص جانچوں پر مشتمل ہے۔ MASVS ایپلیکیشن سرٹیفیکیشن کی بنیاد اور پینیٹریشن ٹیسٹ کے لیے چیک لسٹ کے طور پر استعمال ہوتا ہے: ہر تقاضے میں Mobile Top 10 کے زمرے کا حوالہ ہوتا ہے، جو معیار اور خطرات کی فہرست کے درمیان ٹریس ایبلٹی کو یقینی بناتا ہے۔
آئیے OWASP Mobile Top 10 2024 کے تین انتہائی اہم زمروں کا جائزہ لیں، جو موبائل منصوبوں میں تمام سیکیورٹی واقعات کے 70% سے زیادہ کا احاطہ کرتے ہیں۔ ہر زمرے میں استحصال کے مخصوص منظرنامے اور تحفظ کی سفارشات شامل ہیں۔
یہ زمرہ (M1) ان حالات کا احاطہ کرتا ہے جہاں ڈویلپر APIs اور پلیٹ فارم میکانزم کو غلط طریقے سے استعمال کرتے ہیں۔ عام مثالیں: Android پر Intent Injection، iOS پر کھلے Deep Link ہینڈلرز، Keychain اور SharedPreferences کا غلط استعمال۔ ایک حملہ آور خاص طور پر تیار کردہ Intent بھیج سکتا ہے اور کسی دوسری ایپلیکیشن یا جزو کے ڈیٹا تک رسائی حاصل کر سکتا ہے۔ NowSecure رپورٹ (2023) کے مطابق، جانچی گئی Android ایپلیکیشنز میں سے 22% میں Intent Redirection قسم کی کمزوریاں تھیں۔ تحفظ میں شامل ہے: ان پٹ ڈیٹا کی سخت توثیق، Intent کے ماخذ کی تصدیق، اور برآمد کردہ اجزاء کے لیے اجازتوں کا استعمال۔
غیر محفوظ ڈیٹا ذخیرہ (M2) موبائل ایپلیکیشنز میں سب سے عام مسئلہ ہے۔ یہ اس وقت ہوتا ہے جب حساس ڈیٹا (رسائی ٹوکنز، پاس ورڈز، ذاتی ڈیٹا) سادہ متن میں یا ناکافی تحفظ کے ساتھ محفوظ کیا جاتا ہے۔ کمزوری کے عام ذرائع: انکرپشن کے بغیر SQLite ڈیٹا بیسز، EncryptedSharedPreferences کے بغیر SharedPreferences، ڈیبگ موڈ میں ڈیٹا لاگنگ۔ OWASP Foundation (2024) کے مطابق، Google Play پر مفت ایپلیکیشنز میں سے 60% سے زیادہ کم از کم ایک قسم کا حساس ڈیٹا غیر انکرپٹڈ شکل میں محفوظ کرتی ہیں۔ حل Android EncryptedSharedPreferences، iOS Keychain استعمال کرنا اور مقامی ذخیرہ میں لکھنے سے پہلے ڈیٹا کو انکرپٹ کرنا ہے۔
زمرہ M3 — غیر محفوظ مواصلات — ایپ اور سرور کے درمیان ڈیٹا کی ترسیل کے چینلز میں کمزوریاں شامل کرتا ہے۔ HTTPS کی کمی، SSL سرٹیفکیٹس کی غلط توثیق، پرانے TLS 1.0/1.1 پروٹوکولز کا استعمال — یہ تمام مسائل حملہ آور کو Man-in-the-Middle حملوں کے ذریعے ٹریففک کو روکنے کی اجازت دیتے ہیں۔ صورتحال خاص طور پر خطرناک ہوتی ہے جب ایپلیکیشن غیر محفوظ چینل کے ذریعے حساس ڈیٹا (بینکنگ لین دین، طبی معلومات) کے ساتھ کام کرتی ہے۔ 2023 میں، NCC Group کے محققین نے پایا کہ مشہور مالیاتی ایپلیکیشنز میں سے 12% غلط TLS کنفیگریشن استعمال کرتی ہیں۔ سفارش: Certificate Pinning کے ساتھ HTTPS کا لازمی استعمال اور پروڈکشن بلڈز میں HTTP کو مسترد کرنا۔
OWASP طریقہ کار کا استعمال کرتے ہوئے موبائل ایپلیکیشن کی سیکیورٹی جانچ میں کئی مراحل شامل ہیں: جامد کوڈ تجزیہ (SAST)، متحرک تجزیہ (DAST) اور دستی جانچ (پینیٹریشن ٹیسٹ)۔ ہر مرحلہ Mobile Top 10 سے کمزوریوں کے مخصوص زمروں کی شناخت پر مرکوز ہے۔
خودکار تجزیہ کے لیے، OWASP MobSF (Mobile Security Framework) — ایک اوپن سورس ٹول — کے استعمال کی سفارش کرتا ہے۔ MobSF سورس کوڈ اور بائنری فائلوں کا جامد تجزیہ کرتا ہے، مینی فیسٹ کنفیگریشن چیک کرتا ہے، اجازتوں کا تجزیہ کرتا ہے اور Mobile Top 10 سے کمزوریوں کی شناخت کرتا ہے۔ متحرک تجزیہ کے لیے Burp Suite (ٹریفک روکنے کے لیے پراکسی) اور Frida (رن ٹائم تجزیہ ٹول) استعمال ہوتے ہیں۔ ان اوزاروں کا مجموعہ فہرست کے 80% سے زیادہ زمروں کا احاطہ کرتا ہے۔ MobSF کے ساتھ CI/CD پائپ لائن میں باقاعدہ جانچ ترقی کے ابتدائی مراحل میں کمزوریوں کی شناخت کی اجازت دیتی ہے اور ان کی اصلاح کی لاگت کو 60–70% تک کم کرتی ہے۔ پائپ لائن میں SAST اور DAST ٹولز کا انضمام Gradle/Maven پلگ انز یا iOS بلڈز میں Fastlane مراحل کے ذریعے خودکار ہونا چاہیے۔
MobSF چلانے کے بعد، ڈویلپر رنگین اشارے کے ساتھ ایک رپورٹ وصول کرتا ہے: سرخ — سنگین کمزوری، نارنجی — درمیانی خطرہ، پیلا — کم خطرہ۔ ہر انتباہ میں متعلقہ OWASP Mobile Top 10 زمرے، مسئلے کی تفصیل اور اصلاح کی سفارش کا حوالہ ہوتا ہے۔ نہ صرف سرخ انتباہات کو ختم کرنا بلکہ نارنجی انتباہات کا تجزیہ کرنا بھی ضروری ہے: ان میں سے بہت سے (مثال کے طور پر، بغیر تحفظ کے برآمد کردہ Activity) مل کر حملہ آور کو حملے کا ویکٹر دے سکتے ہیں۔ ہر ریلیز سے پہلے صفر سرخ انتباہات اور 2–3 سے زیادہ نارنجی انتباہات نہ ہونے کی سفارش کی جاتی ہے۔ MobSF رپورٹ میں ایپلیکیشن کی اجازتوں کا تجزیہ بھی شامل ہے: کوئی بھی ضرورت سے زیادہ اجازت (مثلاً کیلکولیٹر میں کیمرے تک رسائی) کو کم سے کم استحقاق کے اصول کی خلاف ورزی کے طور پر نشان زد کیا جاتا ہے اور مینی فیسٹ سے ہٹا دیا جانا چاہیے۔ iOS ایپلیکیشنز کے لیے، MobSF .ipa فائلوں کا اسی طرح کا تجزیہ کرتا ہے، جس میں ATS استثنیٰ کے لیے Info.plist کی جانچ اور NSAllowsArbitraryLoads جیسی غیر محفوظ APIs کے لیے Mach-O بائنریز کا تجزیہ شامل ہے۔
OWASP Mobile Top 10 سے کمزوریوں کی شناخت کے لیے MobSF کا استعمال کرتے ہوئے Android ایپلیکیشن کے جامد تجزیہ کی ایک مثال پر غور کریں۔ کوڈ ایک عام غلطی دکھاتا ہے — SharedPreferences میں ٹوکن کا غیر محفوظ ذخیرہ۔
class InsecureStorage {
private val prefs = context.getSharedPreferences("my_app", Context.MODE_PRIVATE)
fun saveToken(token: String) {
prefs.edit().putString("auth_token", token).apply()
}
fun getToken(): String? {
return prefs.getString("auth_token", null)
}
}
MobSF اس طرح کے کوڈ کا تجزیہ کرتے وقت غیر محفوظ ڈیٹا ذخیرہ (زمرہ M2 — Insecure Data Storage) کے بارے میں انتباہ جاری کرے گا۔ درست شدہ ورژن AndroidX Security لائبریری سے EncryptedSharedPreferences استعمال کرتا ہے۔ ذخیرہ کی سطح پر ڈیٹا انکرپشن کا صحیح نفاذ OWASP سفارشات کی تعمیل کرتا ہے اور ڈیوائس تک فزیکل رسائی کے دوران ٹوکن کے اخراج کو روکتا ہے۔ EncryptedSharedPreferences کو لاگو کرنے کے بعد، کمزوری حل ہو جاتی ہے، جیسا کہ MobSF رپورٹ میں متعلقہ انتباہ کی عدم موجودگی سے ظاہر ہوتا ہے۔
class SecureStorage(context: Context) {
private val masterKey = MasterKey.Builder(context)
.setKeyScheme(MasterKey.KeyScheme.AES256_GCM)
.build()
private val securePrefs = EncryptedSharedPreferences.create(
context,
"secure_prefs",
masterKey,
EncryptedSharedPreferences.PrefKeyEncryptionScheme.AES256_SIV,
EncryptedSharedPreferences.PrefValueEncryptionScheme.AES256_GCM
)
fun saveToken(token: String) {
securePrefs.edit().putString("auth_token", token).apply()
}
}
اکثر پوچھے گئے سوالات
OWASP Mobile Top 10 دس انتہائی خطرناک کمزوریوں کی فہرست ہے جو موبائل ایپلیکیشنز میں سب سے زیادہ پائی جاتی ہیں۔ یہ دستاویز ڈویلپرز کو یہ سمجھنے میں مدد کرتی ہے کہ محفوظ ایپلیکیشنز بناتے وقت کس چیز پر توجہ دینی چاہیے۔
فہرست تقریباً ہر 2–4 سال بعد اپ ڈیٹ ہوتی ہے۔ تازہ ترین ورژن 2024 میں جاری کیا گیا تھا۔ اپ ڈیٹس موبائل پلیٹ فارمز میں تبدیلیوں، نئی APIs کے ظہور اور حملہ کے طریقوں کے ارتقاء کو مدنظر رکھتی ہیں۔
Mobile Top 10 موبائل پلیٹ فارمز کی خصوصیات کو مدنظر رکھتا ہے: مقامی ڈیٹا ذخیرہ، سینسرز کے ساتھ کام، Android Intent سسٹم، آف لائن موڈز اور ایپ اسٹور کی اشاعت کی خصوصیات، جو ویب ورژن میں موجود نہیں ہیں۔
OWASP Foundation کے اعدادوشمار کے مطابق، سب سے عام M2 — Insecure Data Storage ہے۔ یہ تمام زمروں کی جانچی گئی موبائل ایپلیکیشنز میں سے 60% سے زیادہ میں پائی جاتی ہے۔
MobSF — ایک مفت جامد تجزیہ ٹول — انسٹال کرکے شروع کریں۔ ایپلیکیشن کا APK یا سورس کوڈ اپ لوڈ کریں، اور MobSF خود بخود دکھائے گا کہ پروجیکٹ میں Mobile Top 10 کے کون سے زمرے موجود ہیں۔
خلاصہ
ہم ایک موبائل ایپلیکیشن ٹرنکی تیار کریں گے
IT Sectr 2017 سے اسٹارٹ اپس اور کاروبار کے لیے iOS اور Android ایپلیکیشنز بناتا ہے۔ ہم آپ کو مشورہ دیں گے اور بہترین حل تجویز کریں گے۔
مزید پڑھیں