forumNeues Thema

Mobile-App-Pentest bezahlen — gibt es eine Sicherheits-Checkliste, die wir selbst durchgehen können?

VVolkan G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
81
#1

Wir haben eine Mobile-App, die wir für lokale Kurier- und Lieferverwaltung in London entwickeln. Wir sind ein Kernteam von drei Leuten, zwei Entwickler und ich. Bevor wir die App für unsere Firmenkunden freischalten, wollten wir einen unabhängigen Pentest machen lassen, aber die Angebote, die wir bekommen haben, liegen zwischen 3.500 und 5.000 Pfund. Unser Budget ist ziemlich knapp.

Als ich mit dem Berater der Sicherheitsfirma gesprochen habe, hat er ehrlich gesagt, dass selbst die einfachsten Konfigurationsfehler den Bericht füllen und die Zeit auffressen, sobald der Test beginnt. Wir wollen das Geld also nicht dafür ausgeben, dass grundlegende Lücken gefunden werden.

Bevor wir Budget für den externen Test einplanen, wollen wir uns mit dem Entwicklerteam zusammensetzen und eine Mobile-App-Sicherheits-Checkliste erstellen, die wir selbst durchgehen können. Worauf sollten wir vorrangig achten — im Code, im Netzwerkverkehr oder im geräteinternen Speicher? Kann jemand mit Erfahrung den Weg weisen?

RRıdvan K***Teilnehmer
Funktion
CTO
Branche
Einzelhandel
Organisationsform
mittelständisches Unternehmen
Beigetreten
Okt. 2023
Nachricht
70

Doki · Interface-Design · 2026

Nützlichste Antwort#2

Kurze Antwort: Ja, eine eigene Vorabprüfung vor dem Pentest sorgt dafür dass euer Testbudget statt für einfache Lücken für tiefgehende Business-Logic-Fehler draufgeht. Mit einer grundlegenden Checkliste können eure Entwickler Lücken in Bereichen wie lokalem Speicher Netzwerkkommunikation und Autorisierung innerhalb weniger Tage selbst schließen.

Die grundlegende Liste, die ihr mit eurem eigenen Team durchgehen könnt, sollte aus folgenden Schritten bestehen: 1) Prüfung des geräteinternen Speichers: Stellt sicher dass in der Geräteablage in den Shared Preferences oder in der lokalen Datenbank keine unverschlüsselten Session-Keys, Nutzerpasswörter oder sensiblen personenbezogenen Daten liegen. 2) Netzwerk- und Transportsicherheit: Bestätigt, dass alle Endpunkte nur über das aktuelle TLS-Protokoll kommunizieren und Serverzertifikate strikt validiert werden. 3) Quellcode- und Bibliotheks-Hygiene: In der Codebasis dürfen keine hartkodierten API-Secret-Keys Entwicklernotizen oder Testserver-Adressen zurückbleiben; alle verwendeten Drittanbieter-Bibliotheken müssen auf bekannte Schwachstellen gescannt werden. 4) Session- und Backoffice-Logik: Vertraut keiner einzigen Berechtigungsprüfung im Mobile-Client, jede Anfrage muss im Backend unabhängig neu verifiziert werden.

Wenn ihr diese Punkte abgehakt habt und dann zur Testfirma geht, konzentrieren sich die Berater ohne Zeitverlust auf komplexe Logiklücken, und im Bericht, den ihr nach dem Test bekommt stoßt ihr nicht auf amateurhafte Fehler.

LLeyla K***Experte
Funktion
Verkäufer im Einzelhandel
Branche
energie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
29
#3

Lasst euer Team gleich morgen diese drei Checks machen: 1) App-Logs abschalten, in Console-Ausgaben dürfen niemals Kunden- oder Token-Daten auftauchen. 2) Dafür sorgen, dass sensible Daten, die in die Zwischenablage des Geräts kopiert werden, automatisch gelöscht werden. 3) Testen, wie sich die App auf Geräten mit Root-Zugriff verhält.

RRecep A***Teilnehmer
Funktion
Test-Spezialist
Branche
Einzelhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
241
#4

Ihr könnt Open-Source-Tools zur statischen Analyse in euren Build-Prozess einbinden. Es gibt kostenlose Tools, die euren Code automatisch scannen und versteckte Keys sowie unsichere Speicherfunktionen in wenigen Minuten auflisten. Ich würde sagen, gebt kein Geld für externe Tests aus, ohne die vorher laufen zu lassen.

ÖÖzgür B***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
34
#5

Wir haben letztes Jahr denselben Fehler gemacht. 4.200 Pfund bezahlt und den Test gemacht, 9 von 12 Findings im Bericht waren Test-Keys, die im Code vergessen wurden, und unverschlüsselte lokale Cache-Dateien. Hätten wir vorher reingeschaut, hätten sich die Prüfer auf den Payment-Flow konzentrieren können, an dem sie wirklich hätten herumbohren müssen.

ÜÜmit B***Experte
Funktion
Systemadministrator
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2025
Nachricht
15
#6

Eure eigene Checkliste ist eine super Idee, aber seht sie niemals als Ersatz für den offiziellen Pentest. Wenn man im selbst geschriebenen Code nach Lücken sucht, ist Betriebsblindheit unvermeidlich. Diese Checks sollten nicht gemacht werden, um den Test abzusagen sondern um das ausgegebene Geld wirklich zu nutzen.

NNecati A***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
5
#7

wir nutzen eine hybride Infrastruktur die App läuft also eigentilch in einer Web-Ansicht und gelten die genannten Checks zum lokalen Speicher und zu Zertifikaten bei hybriden Apps genauso?

EEsra K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
3
#8

passt extrem auf die sache mit den vergessenen secret api keys im code-repo auf. unser team hatte den temporären key den es für die testumgebung geschrieben hatte, in die produktion geschickt, wir haben es in letzter sekunde gemerkt. die dinger findet man sogar mit einer einfachen suche im repo.

DDilara Ç***Teilnehmer
Funktion
Systemadministrator
Branche
Lebensmittelgroßhandel
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2024
Nachricht
360
#9

Vor zwei Jahren hat es in der ersten Version unserer Liefer-App ein Kunde geschafft, sich mit einem einfachen Proxy-Tool dazwischenzuschalten und seinen eigenen Bestellbetrag auf 0 Pfund zu setzen. Weil wir die Preisberechnung in der Mobile-App gemacht und so an den Server geschickt haben. Seit dem Tag gehen wir mit null Vertrauen an den Mobile-Client ran.

KKemal Ö***Teilnehmer
Funktion
Mitgründer
Branche
Reinigungsdienstleistungen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
28
#10

Ihr seid auf einem sehr guten Weg. Sicherheitsfirmen liefern für jedes Test-Finding Standard-Lösungsvorschläge, aber euren Code reparieren müsst trotzdem ihr. Wenn ihr eure eigene Liste abarbeitet und mit einer sauberen Struktur zur Firma geht, läuft die Testzeit viel effizienter und der Bericht wird bei Firmenverkäufen zum Prestige-Dokument.

UUğur Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
38
#11

das wusste ich nicht.

TTaner O***ExperteCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
105
#12

Bei uns war es so. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

VVildan U***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
32
#13

Bei mobile app sicherheits checkliste ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. also die Zeit, die ihr braucht um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ŞŞerife K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
186
#14

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Überstürzte Entscheidungen sind oft solche die man sechs Monate später korrigieren muss.

Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

YYağmur T***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
283
#15

Ich würde mich freuen, wenn du das Ergebnis postest.

LLeyla Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
102
#16

Danke fürs Schreiben.

CCeren A***Experte
Funktion
IT-Leiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
263
#17

Der am häufigsten übersehene Punkt bei mobile app sicherheits checkliste ist dieser: Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Wenn es jemand anders macht, würde mich das auch interessieren.

BBeren B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
114
#18

Lasst uns die Begriffe trennen, sie werden oft verwechselt. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn es jemand anders macht, würde mich das auch interessieren.

RRıdvan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
5
#19

Ein Thema, das gerade aktuell ist. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

FFatma Ç***Teilnehmer
Funktion
Produktionsleiter
Branche
Druckerei
Organisationsform
Genossenschaft
Beigetreten
Mai 2023
Nachricht
27
#20

Du hast recht.

Antwort schreiben