Tenemos una app móvil q desarrollamos para gestión de mensajería y entregas locales en Londres. Somos un equipo central de tres personas, dos desarrolladores y yo. Antes de abrir la app a nuestros clientes corporativos quisimos hacer una prueba de penetración independiente pero los presupuestos q recibimos van de 3.500 a 5.000 libras. Nuestro presupuesto es bastante limitado.
Cuando hablé con el consultor de la empresa de seguridad, me dijo con sinceridad q cuando empieza la prueba hasta los errores de configuración más simples llenan el informe y consumen tiempo. O sea q no queremos gastar el dinero en q nos encuentren fallos básicos.
Antes de asignar presupuesto a la prueba externa queremos sentarnos con nuestro equipo de desarrollo y crear una lista de control de seguridad de apps móviles q podamos aplicar nosotros mismos. ¿En q deberíamos fijarnos prioritariamente en el código, el tráfico de red o el almacenamiento en el dispositivo? ¿Alguien con experiencia puede orientarnos?