forumApri un argomento

Controllo sicurezza app mobile: come accertarsi alla consegna che lo sviluppatore protegga i dati?

TTolga K***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
24
#1

Stiamo facendo sviluppare ad Amburgo un'app mobile per cliniche private e pazienti, dedicata alla prenotazione di visite e al monitoraggio sanitario. Per questo progetto basato su un'infrastruttura ibrida iOS e Android, ci siamo accordati con un'agenzia software locale per un budget di 22.000 EUR e tempi di consegna di 5 mesi. Al momento siamo all'ultimo mese di sviluppo e l'agenzia intende consegnare il progetto la prossima settimana e pubblicarlo.

Quando chiedo all'agenzia in che modo vengano protetti i dati, mi danno risposte molto vaghe tipo "Non si preoccupi, tutte le comunicazioni sono crittografate tramite SSL, e il database è su un server sicuro nel cloud". Tuttavia, sull'app saranno salvati dati personali dei pazienti, cronologia degli appuntamenti e note dei medici. So bene che in Germania la responsabilità civile e penale per una fuga di dati sanitari ricade direttamente su di noi. Non ho un profilo tecnico, quindi non sono in grado di aprire il codice sorgente per capire se ci sono vulnerabilità SQL o se la gestione dei permessi sia stata fatta a dovere.

Prima di saldare l'ultimo stato di avanzamento previsto dal contratto e inviare l'app agli store, quali deliverable concreti sulla sicurezza dovrei esigere dallo sviluppatore? Qual è il modo più ragionevole per sottoporre a un controllo indipendente il lavoro svolto da un'agenzia?

BBurcu A***VeteranMembro della community
Iscrizione
apr 2024
Messaggio
360
Più utile#2

Risposta breve: non si può prendere in consegna un'app che tratta dati sanitari basandosi solo sulle rassicurazioni verbali dello sviluppatore; come criterio di accettazione bisogna pretendere report standard di scansione di sicurezza e commissionare un penetration test indipendente sulle API. L'uso di SSL non è un plus di sicurezza, è lo standard minimo del web e non protegge affatto da falle di autorizzazione sul database.

In fase di consegna chiedete allo sviluppatore questi tre deliverable tecnici precisi. Il primo: i report di scansione dell'analisi statica e dinamica del codice (SAST/DAST); devono certificare che le vulnerabilità note su mobile siano state analizzate e quelle critiche risolte. Il secondo: un documento di architettura tecnica che illustri il metodo di cifratura del database e la matrice di autorizzazione del server. Il terzo: una distinta dei componenti software (SBOM) che elenchi le librerie open source utilizzate nel progetto e le relative vulnerabilità note.

Anche ottenendo questi documenti, stanziate una parte del budget per far eseguire da un professionista indipendente un test mirato al backend (API) dell'applicazione. Le falle più critiche nelle app mobile non risiedono nel codice lato client, ma negli endpoint del server con cui l'app dialoga. Ad esempio, bisogna verificare tassativamente tramite terzi se modificando l'ID paziente nei parametri di una richiesta sia possibile accedere alle note mediche di un altro paziente (vulnerabilità di tipo IDOR).

Eseguite questo test indipendente nell'ambiente di collaudo (staging) rilasciato dall'agenzia. Non saldate l'ultima tranche e non firmate il verbale di accettazione previsto dal contratto finché le vulnerabilità di livello alto o critico emerse dall'audit non saranno state interamente risolte.

ZZeynep K***Esperto
Ruolo
Direttore marketing
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
330
#3

I dati sanitari in Germania rientrano tra i dati particolari ai sensi dell'Articolo 9 del DSGVO. Dire "abbiamo l'SSL" equivale a dire che c'è una serratura sulla porta d'ingresso del palazzo ma tutte le stanze interne sono spalancate. Senza vedere un report di collaudo indipendente, quell'ultimo pagamento non versatelo assolutamente.

RRıdvan B***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
180
#4

Con un'app sanitaria simile, lo sviluppatore ci aveva garantito che fosse tutto a posto. Abbiamo incaricato un esterno per un test API di 2 giorni al costo di 2.500 EUR. Dal report è emerso che semplicemente modificando il parametro ID paziente si riusciva a scaricare l'intero storico degli appuntamenti. Quel test ci ha evitato possibili richieste di risarcimento da centinaia di migliaia di euro.

RRabia Ç***Partecipante
Ruolo
IT Manager
Settore
Energia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2025
Messaggio
354
#5

Nel contratto con l'agenzia c'è una clausola di collaudo e accettazione (Abnahme)? Nei contratti tedeschi di solito sono previsti dai 14 ai 30 giorni di tempo per la verifica post-consegna. Se c'è, potete far eseguire il test indipendente entro questo periodo legale e notificare formalmente le richieste di correzione.

RRıdvan Ç***Partecipante
Ruolo
Grafico
Settore
Costruzione macchinari
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2026
Messaggio
38
#6

Chiedete assolutamente se lato mobile sia stato implementato il certificate pinning. Inoltre fate verificare con cura i tempi di validità dei token di sessione (JWT token) generati lato server e se vengano effettivamente invalidati sul server al momento del logout. Le sviste più frequenti si trovano proprio lì.

MMert B***EspertoMembro della community
Iscrizione
set 2024
Messaggio
129
#7

Anche senza competenze tecniche, potete caricare il pacchetto di installazione dell'app su uno strumento open source di scansione per la sicurezza mobile. Errori banali come password di database o chiavi API dimenticate all'interno del codice saltano fuori chiaramente in un report di appena 15 minuti.

CCaner B***Partecipante
Ruolo
Data analyst
Settore
Immobiliare
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2025
Messaggio
39
#8

Non fatevi ingannare dai PDF generici di 40 pagine tirati fuori da tool automatici che le agenzie spacciano per "report di sicurezza". Gli strumenti automatici non rilevano i difetti di logica applicativa né le falle di autorizzazione. Dietro al report deve esserci la firma di un professionista che abbia svolto test manuali.

RRecep S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
103
#9

se nel contratto la clausola di sicurezza non e specificata bene adesso potrebbe essere dura imporsi ma fate leva sugli obblighi di legge nel settore sanitario e ditegli ke senza un audit indipendente non si va online e saranno costretti a collaborare.

BBurak B***Veteran
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
252
#10

preoccupazione sacrosanta. onestamente di solito gli sviluppatori guardano solo se il bototne funziona e la schermata carica, mettendo l'isolamento dei dati nel backend all'ultimo posto. tutelatevi: rimandate il rilascio di un paio di settimane ma accettate il lavoro solo stando tranquilli.

ŞŞerife K***Esperto
Ruolo
System administrator
Settore
Costruzione macchinari
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
154
#11

Sono nella stessa situazione, per questo chiedo. Un backup non testato non è un backup.

BBekirNuovo membro
Ruolo
Capocantiere
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ott 2024
Messaggio
28
#12

Ho un'obiezione qui. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Se avete domande scrivete rispondo per quanto possibile.

SSelin Ö***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
336
#13

A me è successo l'esatto contrario, per questo scrivo. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Questa è la mia opinione, non la scrivo come verità assoluta.

İİbrahim Y***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
182
#14

Hai fatto bene ad aprire questo thread.

FFurkan K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
141
#15

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me... Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

È tutto, scusate se mi sono dilungato.

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#16

Sono d'accordo, anzi vorrei sottolinearlo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Lascio una nota, potrebbe servire.

FFurkan K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Produzione mobili
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2025
Messaggio
64
#17

Ha ragione.

AAhmet B***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
62
#18

Grazie mille, era la risposta che cercavo.

EEsra A***Partecipante
Ruolo
Direttore amministrativo
Settore
Pelle
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
41
#19

avete ragione, sono passato anch'io per la sessa strada. il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

nessun processo migliora senza tracciamento perché non sai cosa correggere.

AAslı O***Veteran
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
boutique agency
Iscrizione
mag 2023
Messaggio
23

Doki · Consulenza conformità KVKK · 2023

#20

Stavo pensando la stessa cosa. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se avete domande, scrivete, rispondo per quanto possibile.

Rispondi