All example reports
§ Example report

com.android.insecurebankv2

v1.0

This is a deliberately-vulnerable demo app. Run the same 88 analyzers on your release APK — your first scan is free.

Scan your app — free, no card
Severity breakdown
9 high 33 med 6 low 0 info
Critical 0
High 9
Medium 33
Low 6
Info 0
False positives 0
Scan metadata
Package
com.android.insecurebankv2
Version
1.0
Size
3.3 MB
SHA-256
b18af2a0e44d7634bbcdf93664d9c78a2695e050393fcfbb5e8b91f902d194a4
Findings
135
Started
Sep 20, 2026 2:45:58 AM
Finished
Sep 20, 2026 2:47:04 AM
Duration
1m 7s
Sandbox image
atomic-scanner-sandbox:dev
OWASP Mobile Top 10 (2024) — coverage

Click a category to filter the findings list.

Vulnerabilities 48

Sev Title OWASP / MASVS
high
APK signed with v1 scheme only
M7 MASVS-RESILIENCE
high
Application is debuggable
M7 MASVS-CODE
high
Data exfiltrated via SMS to an attacker-controlled number in com.android.insecurebankv2.MyBroadCastReceiver
M6 MASVS-PRIVACY
high
getSharedPreferences called with MODE_WORLD_READABLE in com.android.insecurebankv2.MyBroadCastReceiver
M9 MASVS-STORAGE
high
Hardcoded credential comparison in com.android.insecurebankv2.DoLogin.RequestTask.postData()
M1 MASVS-AUTH
high
WebView loads a file:// URL from external storage with JavaScript enabled in com.android.insecurebankv2.ViewStatement
M8 MASVS-PLATFORM
medium
Exported provider without permission: com.android.insecurebankv2.TrackUserContentProvider
M8 MASVS-PLATFORM
medium
Exported receiver without permission: com.android.insecurebankv2.MyBroadCastReceiver
M8 MASVS-PLATFORM
medium
OS command execution via Runtime.exec in com.android.insecurebankv2.PostLogin
M4 MASVS-CODE
medium
Outdated targetSdkVersion (22)
M8 MASVS-CODE
medium
Sensitive data flows into ContentValues.put in com.android.insecurebankv2.DoLogin.RequestTask.1
M9 MASVS-STORAGE
medium
Untrusted Intent/Uri input reaches a filesystem path (new File()) in com.android.insecurebankv2.ViewStatement
M4 MASVS-PLATFORM
medium
User-installed CAs implicitly trusted (minSdk 15, no NSC)
M5 MASVS-NETWORK
low
Auto-backup is enabled
M9 MASVS-STORAGE
low
Declared but unused permission: READ_CONTACTS
M6 MASVS-PRIVACY
low
Declared but unused permission: READ_CALL_LOG
M6 MASVS-PRIVACY
low
No anti-debug / signature-check signal found
M7 MASVS-RESILIENCE
low
No obfuscation detected (33 app classes inspected, 0% short-named)
M7 MASVS-RESILIENCE
low
No shouldShowRequestPermissionRationale calls (8 runtime permissions declared)
M6 MASVS-PRIVACY

Findings 2

Findings that need human review — the scanner can't confirm exploitability on its own. Severity varies: some are low-signal, others are real weaknesses worth confirming.

Sev Title OWASP / MASVS

Security posture

1 present · 6 absent · 0 partial
Transport
Screen capture
Anti-tampering
Build

App inventory

What the app is — declared permissions, bundled SDKs, signing, build config. Reference, not findings.

PermissionRiskStatusNote
READ_CALL_LOG mediumunuseddeclared but no gated API referenced — consider removing
READ_CONTACTS mediumunuseddeclared but no gated API referenced — consider removing
READ_EXTERNAL_STORAGE lowusedan API this permission gates is referenced in code
READ_PHONE_STATE lowusedan API this permission gates is referenced in code
SEND_SMS highusedan API this permission gates is referenced in code
WRITE_EXTERNAL_STORAGE lowusedan API this permission gates is referenced in code
ACCESS_COARSE_LOCATION lowdeclarednot statically checkable for usage
GET_ACCOUNTS lowdeclarednot statically checkable for usage
ComponentKindVersionCategoryPII
Google AdMobsdkadvertisingad_id, device_id, device_meta, network_meta
Google Tag Managersdkanalyticsdevice_meta, app_events
Google Play Serviceslibrary
Signing
Schemes
v1
Key
Subject
Validity
Issues
APK signed with v1 scheme only
App profile
minSdk/target
15 / 22
Minification
none (0.0)
Network config
absent
Legacy storage
Native libs
extracted: —
StrictMode
no
Other inventory (28)
  • Framework: Native Android (confidence: low) code.framework_detection
  • java.util.Random instantiated in com.google.android.gms.ads.internal.client.zzl crypto.insecure_random
  • java.lang.Math.random() called in com.google.android.gms.tagmanager.zzaj crypto.insecure_random
  • java.lang.Math.random() called in com.google.android.gms.tagmanager.zzcc crypto.insecure_random
  • java.util.Random instantiated in com.google.android.gms.iid.zzc crypto.insecure_random
  • java.util.Random instantiated in com.google.android.gms.analytics.Tracker crypto.insecure_random
  • Cleartext (http://) URL literals in DEX strings (3) network.cleartext_urls
  • Deprecated `DefaultHttpClient` used in com.android.insecurebankv2.DoLogin.RequestTask network.cleartext_urls
  • Deprecated `DefaultHttpClient` used in com.android.insecurebankv2.DoTransfer.RequestDoGets2 network.cleartext_urls
  • Deprecated `DefaultHttpClient` used in com.android.insecurebankv2.DoTransfer.RequestDoTransferTask network.cleartext_urls
  • Deprecated `DefaultHttpClient` used in com.android.insecurebankv2.ChangePassword.RequestChangePasswordTask network.cleartext_urls
  • WebView.setJavaScriptEnabled(true) in com.google.android.gms.internal.zzig platform.webview
  • WebView.setJavaScriptEnabled(true) in com.android.insecurebankv2.ViewStatement platform.webview
  • WebView.setJavaScriptEnabled(true) in com.google.android.gms.internal.zzfd platform.webview
  • External-storage API used: Environment.getExternalStorageDirectory in android.support.v4.content.FileProvider storage.external_storage_apis
  • External-storage API used: Environment.getExternalStorageDirectory in android.support.v4.os.EnvironmentCompat storage.external_storage_apis
  • External-storage API used: Environment.getExternalStorageDirectory (2 calls) in void com.android.insecurebankv2.DoTransfer.RequestDoTransferTask.1.run() storage.external_storage_apis
  • External-storage API used: Environment.getExternalStorageDirectory (2 calls) in void com.android.insecurebankv2.ViewStatement.onCreate(Bundle) storage.external_storage_apis
  • External-storage API used: Environment.getExternalStorageDirectory in com.google.android.gms.internal.zzcb storage.external_storage_apis
  • External-storage state query: Environment.getExternalStorageState in android.support.v4.os.EnvironmentCompat storage.external_storage_apis
  • External-storage state query: Environment.getExternalStorageState in com.google.android.gms.internal.zzbq storage.external_storage_apis
  • App-scoped external-storage API used: Context.getExternalFilesDir in android.support.v4.content.ContextCompatFroyo storage.external_storage_apis
  • App-scoped external-storage API used: Context.getExternalCacheDir in android.support.v4.content.ContextCompatFroyo storage.external_storage_apis
  • App-scoped external-storage API used: Context.getExternalFilesDirs in android.support.v4.content.ContextCompatKitKat storage.external_storage_apis
  • App-scoped external-storage API used: Context.getExternalCacheDirs in android.support.v4.content.ContextCompatKitKat storage.external_storage_apis
  • External-storage API used: Environment.getExternalStorageDirectory in android.support.v4.content.ContextCompat storage.external_storage_apis
  • External-storage API used: Environment.getExternalStorageDirectory in android.support.v4.content.ContextCompat storage.external_storage_apis
  • External-storage API used: Environment.getExternalStorageDirectory in android.support.v4.content.ContextCompat storage.external_storage_apis