forumApri un argomento

Prima di pagare per un penetration test dell'app mobile: c'è una checklist di sicurezza che possiamo seguire da soli?

VVolkan G***PartecipanteMembro della community
Iscrizione
lug 2022
Messaggio
81
#1

A Londra abbiamo sviluppato un'app mobile per la gestione di corrieri locali e consegne. Siamo un piccolo team di tre persone: io e due sviluppatori. Prima di lanciare l'app per i nostri clienti enterprise volevamo far eseguire un penetration test indipendente, ma i preventivi ricevuti vanno da 3.500 a 5.000 sterline. Il nostro budget è davvero molto limitato.

Parlando con il consulente della società di sicurezza, mi ha detto onestamente che all'inizio del test anche i più banali errori di configurazione riempirebbero il report, sprecando tempo prezioso. In pratica, non vogliamo spendere soldi solo per farci trovare le vulnerabilità di base.

Prima di investire in un test esterno, vorremmo sederci con il nostro team di sviluppo e creare una checklist di sicurezza per app mobile da applicare autonomamente. A livello di codice, traffico di rete o archiviazione sul dispositivo, a cosa dovremmo dare la priorità? Qualcuno con esperienza potrebbe darci qualche dritta?

RRıdvan K***Partecipante
Ruolo
Direttore tecnologico
Settore
Retail
Tipo di organizzazione
media impresa
Iscrizione
ott 2023
Messaggio
70

Doki · Design interfaccia · 2026

Più utile#2

Risposta breve: sì, una verifica preventiva svolta internamente prima del penetration test assicura che il budget venga impiegato per individuare complesse falle nella logica di business, anziché errori banali. Con una checklist fondamentale i vostri sviluppatori possono risolvere in pochi giorni le vulnerabilità legate allo storage locale, alle comunicazioni di rete e all'autorizzazione.

La checklist di base da eseguire internamente dovrebbe comprendere queste fasi: 1) Controllo dello storage sul dispositivo: assicuratevi che nella memoria locale, nelle shared preferences o nei database interni non siano salvati token di sessione in chiaro, password utente o dati personali sensibili. 2) Sicurezza di rete e trasmissione: verificate che tutti gli endpoint comunichino esclusivamente tramite protocolli TLS aggiornati e che i certificati del server siano convalidati rigorosamente. 3) Pulizia del codice sorgente e delle librerie: niente secret API hardcodate, commenti di sviluppo o indirizzi di server di test lasciati nel codice; scansionate tutte le librerie di terze parti per rilevare vulnerabilità note. 4) Logica di sessione e backend: non fidatevi mai dei controlli di autorizzazione eseguiti sul client mobile ogni richiesta deve essere rivalidata in modo indipendente dal server di backend.

Presentandovi alla società di test con questi punti già sistemati, i consulenti potranno concentrarsi subito sulle logiche più complesse senza perdere tempo, e il report finale non conterrà errori da principianti.

LLeyla K***Esperto
Ruolo
Addetto al negozio
Settore
Energia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
dic 2024
Messaggio
29
#3

Fate fare subito al team questi tre controlli: 1) Disabilitate i log dell'app, nei log di console non devono mai comparire dati dei clienti o token. 2) Assicuratevi che i dati sensibili copiati negli appunti vengano cancellati automaticamente. 3) Testate il comportamento dell'app sui dispositivi con permessi di root.

RRecep A***Partecipante
Ruolo
QA Engineer
Settore
Retail
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
241
#4

Potete integrare strumenti open source di analisi statica direttamente nella pipeline di build. Esistono tool gratuiti che scansionano il codice in pochi minuti e segnalano chiavi nascoste o funzioni di archiviazione non sicure. Vi consiglio di non spendere soldi per test esterni prima di averli usati.

ÖÖzgür B***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
34
#5

L'anno scorso abbiamo commesso lo stesso errore. Abbiamo speso 4.200 sterline per il test e 9 rilievi su 12 nel report riguardavano chiavi di test dimenticate nel codice e file di cache locale non crittografati. Se avessimo controllato prima, i tester si sarebbero potuti concentrare sul flusso di pagamento, che andava davvero analizzato a fondo.

ÜÜmit B***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
apr 2025
Messaggio
15
#6

Avere una propria checklist è un'ottima idea ma non consideratela mai un'alternativa a un penetration test formale. Quando si cercano falle nel codice scritto da sé, l'assuefazione del team è inevitabile. Questi controlli servono per massimizzare il valore del budget speso, non per annullare il test.

NNecati A***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
5
#7

noi usiamo un'architettura ibrida quindi l'app gira praticamente dentro una webview ma i controlli che avete citato su storage locale e certificati valgono allo stesso modo anche per le app ibride?

EEsra K***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
3
#8

fate molta attenzione alle chiavi api segrete dimenticate nel repository. il nostro team aveva mandato in produzione una chiave temporanea creata per l'ambiente di test, ce ne siamo accorti all'ultimo. si trovano anche con una semplice ricerca nel codice.

DDilara Ç***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2024
Messaggio
360
#9

Due anni fa, nella prima versione della nostra app di consegne un cliente è riuscito a intercettare il traffico con un semplice proxy e a impostare il totale dell'ordine a 0 sterline. Il motivo? Calcolavamo il prezzo sull'app mobile per poi inviarlo al server. Da quel giorno adottiamo il principio di zero fiducia verso il client mobile.

KKemal Ö***Partecipante
Ruolo
Co-fondatore
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2023
Messaggio
28
#10

Siete sulla strada giusta. Le società di sicurezza forniscono indicazioni standard per correggere ogni vulnerabilità, ma spetta comunque a voi sistemare il codice. Se prima completate la vostra checklist e vi presentate con una struttura pulita, la sessione di test sarà molto più efficiente e il report finale diventerà un ottimo biglietto da visita per le vendite enterprise.

UUğur Y***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
38
#11

non lo sapevo.

TTaner O***EspertoMembro della community
Iscrizione
set 2022
Messaggio
105
#12

Nel nostro caso è andata così. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

VVildan U***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
32
#13

Secondo me è difficile essere così netti sul lato checklist sicurezza app mobile. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Se scrivete qui il risultato, sarà utile anche ad altri.

ŞŞerife K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
186
#14

C'è una trappola qui non posso non segnalarla. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Se cerchi di cambiare tutto insieme niente si stabilizza.

YYağmur T***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
283
#15

Mi farebbe piacere se scrivesse il risultato.

LLeyla Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
102
#16

Grazie per aver scritto.

CCeren A***Esperto
Ruolo
IT Manager
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
263
#17

Il punto più trascurato riguardo a checklist sicurezza app mobile è questo: Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

BBeren B***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
114
#18

Separiamo i concetti, vengono confusi. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

RRıdvan Ö***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
5
#19

Argomento molto attuale. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

FFatma Ç***Partecipante
Ruolo
Direttore produzione
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mag 2023
Messaggio
27
#20

Ha ragione.

Rispondi