A Londra abbiamo sviluppato un'app mobile per la gestione di corrieri locali e consegne. Siamo un piccolo team di tre persone: io e due sviluppatori. Prima di lanciare l'app per i nostri clienti enterprise volevamo far eseguire un penetration test indipendente, ma i preventivi ricevuti vanno da 3.500 a 5.000 sterline. Il nostro budget è davvero molto limitato.
Parlando con il consulente della società di sicurezza, mi ha detto onestamente che all'inizio del test anche i più banali errori di configurazione riempirebbero il report, sprecando tempo prezioso. In pratica, non vogliamo spendere soldi solo per farci trovare le vulnerabilità di base.
Prima di investire in un test esterno, vorremmo sederci con il nostro team di sviluppo e creare una checklist di sicurezza per app mobile da applicare autonomamente. A livello di codice, traffico di rete o archiviazione sul dispositivo, a cosa dovremmo dare la priorità? Qualcuno con esperienza potrebbe darci qualche dritta?