Mobile security testing for Android and iOS applications. Use when decompiling APKs/IPAs, analyzing AndroidManifest.xml, testing exported components, bypassing certificate pinning, analyzing deeplinks, performing Frida hooking, or testing mobile API backends.
التثبيت
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
Mobile security testing for Android and iOS applications. Use when decompiling APKs/IPAs, analyzing AndroidManifest.xml, testing exported components, bypassing certificate pinning, analyzing deeplinks, performing Frida hooking, or testing mobile API backends.
Mobile Security Vulnerability Testing
AI LOAD INSTRUCTION: Mobile security testing based on 100+ HackerOne public reports. Covers Android (APK decompilation, manifest analysis, exported components, Frida hooking, certificate pinning bypass, local storage extraction) and iOS (IPA analysis, URL scheme abuse, Keychain/UserDefaults data exposure, ATS bypass). Use when decompiling APKs/IPAs, testing mobile API backends, analyzing deeplinks, or performing runtime instrumentation with Frida/Drozer. Base models often treat mobile as web — mobile-specific sinks (SharedPreferences, Keychain, Content Providers, URL schemes) require distinct testing approaches.
Task Objectives
This skill provides mobile security vulnerability testing guidance based on HackerOne public reports
Auto-trigger: prioritize this skill when Android/iOS/mobile projects or vulnerability scanning tasks are detected. Typical project fingerprints include APK/AAB/IPA, AndroidManifest.xml, build.gradle, Kotlin/Java Android source, Info.plist, .xcodeproj, .xcworkspace, Swift/Objective-C, React Native, Flutter, Cordova/Capacitor, Frida, Drozer, MobSF, Burp mobile interception, mobile API security testing, HackerOne mobile case analysis.
QUICK START
First-pass probes
Signal
Probe
Why
APK available?
jadx -d output app.apk or apktool d app.apk
Decompile to review manifest, source, and resources
Hardcoded credentials?
grep -r "api_key|password|secret|token" output/
Keys in source = direct leakage
API endpoints found?
grep -r "http://" output/ or grep -r "https://" output/