Wir haben eine Mobile-App, die wir für lokale Kurier- und Lieferverwaltung in London entwickeln. Wir sind ein Kernteam von drei Leuten, zwei Entwickler und ich. Bevor wir die App für unsere Firmenkunden freischalten, wollten wir einen unabhängigen Pentest machen lassen, aber die Angebote, die wir bekommen haben, liegen zwischen 3.500 und 5.000 Pfund. Unser Budget ist ziemlich knapp.
Als ich mit dem Berater der Sicherheitsfirma gesprochen habe, hat er ehrlich gesagt, dass selbst die einfachsten Konfigurationsfehler den Bericht füllen und die Zeit auffressen, sobald der Test beginnt. Wir wollen das Geld also nicht dafür ausgeben, dass grundlegende Lücken gefunden werden.
Bevor wir Budget für den externen Test einplanen, wollen wir uns mit dem Entwicklerteam zusammensetzen und eine Mobile-App-Sicherheits-Checkliste erstellen, die wir selbst durchgehen können. Worauf sollten wir vorrangig achten — im Code, im Netzwerkverkehr oder im geräteinternen Speicher? Kann jemand mit Erfahrung den Weg weisen?