Mobile security testing for Android and iOS applications. Use when decompiling APKs/IPAs, analyzing AndroidManifest.xml, testing exported components, bypassing certificate pinning, analyzing deeplinks, performing Frida hooking, or testing mobile API backends.
Mobile security testing for Android and iOS applications. Use when decompiling APKs/IPAs, analyzing AndroidManifest.xml, testing exported components, bypassing certificate pinning, analyzing deeplinks, performing Frida hooking, or testing mobile API backends.
Mobile Security Vulnerability Testing
AI LOAD INSTRUCTION: Mobile security testing based on 100+ HackerOne public reports. Covers Android (APK decompilation, manifest analysis, exported components, Frida hooking, certificate pinning bypass, local storage extraction) and iOS (IPA analysis, URL scheme abuse, Keychain/UserDefaults data exposure, ATS bypass). Use when decompiling APKs/IPAs, testing mobile API backends, analyzing deeplinks, or performing runtime instrumentation with Frida/Drozer. Base models often treat mobile as web — mobile-specific sinks (SharedPreferences, Keychain, Content Providers, URL schemes) require distinct testing approaches.
Task Objectives
This skill provides mobile security vulnerability testing guidance based on HackerOne public reports
Auto-trigger: prioritize this skill when Android/iOS/mobile projects or vulnerability scanning tasks are detected. Typical project fingerprints include APK/AAB/IPA, AndroidManifest.xml, build.gradle, Kotlin/Java Android source, Info.plist, .xcodeproj, .xcworkspace, Swift/Objective-C, React Native, Flutter, Cordova/Capacitor, Frida, Drozer, MobSF, Burp mobile interception, mobile API security testing, HackerOne mobile case analysis.
QUICK START
First-pass probes
Signal
Probe
Why
APK available?
jadx -d output app.apk or apktool d app.apk
Decompile to review manifest, source, and resources
Hardcoded credentials?
grep -r "api_key|password|secret|token" output/
Keys in source = direct leakage
API endpoints found?
grep -r "http://" output/ or grep -r "https://" output/