forumApri un argomento

Come si garantisce la sicurezza delle app mobile e quali controlli sono obbligatori prima del lancio?

AAycan K***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
132
#1

Abbiamo sviluppato un'app mobile per ordini B2B all'ingrosso e gestione dei conti dei rivenditori. Il nostro team di sviluppo composto da due persone ha completato il progetto in circa 4 mesi usando un framework ibrido e un'architettura API basata su Laravel. Puntiamo a pubblicarla sugli store il mese prossimo.

Al momento il sistema è in fase di closed beta sul campo con 40 rivenditori all'ingrosso. All'interno dell'app girano dati commerciali molto sensibili come sconti riservati, saldi contabili aperti, estratti conto delle fatture e codici fiscali/P.IVA delle aziende. Nel nostro team non c'è nessuno specializzato in cybersecurity.

I nostri programmatori dicono che il sistema è sicuro perché usano la crittografia HTTPS standard e l'autenticazione tramite JWT. Ma la sicurezza di un'app mobile si riduce davvero a questi due punti? Quali misure dobbiamo assolutamente adottare prima del rilascio sugli store contro reverse engineering, fughe di dati o accessi non autorizzati?

FFeyza K***Esperto
Ruolo
Direttore clinico
Settore
Catering
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2022
Messaggio
302

Doki · Design interfaccia · 2024

Più utile#2

Risposta breve: la sicurezza di un'app mobile non si fa sul dispositivo client ma per la maggior parte a livello di API e trasporto dati; limitarsi a HTTPS e token standard non basta, servono per forza offuscamento del codice, certificate pinning e controlli di autorizzazione a livello di singolo oggetto.

Prima della pubblicazione dovete implementare in ordine questi quattro livelli di sicurezza: 1) API e autorizzazioni (controllo BOLA): la falla più comune nel mondo mobile si ha quando un rivenditore modifica l'ID o il numero fattura nei parametri della richiesta e riesce a scaricare l'estratto conto di un'altra azienda. Sugli endpoint API dovete verificare lato server a ogni singola richiesta se il proprietario del token ha il permesso di vedere quel dato. 2) Certificate Pinning (SSL Pinning): l'HTTPS standard si bypassa facilmente se si mette un proxy tra dispositivo e server. Inserendo nel codice dell'app l'impronta digitale del certificato del server evitate gli attacchi man-in-the-middle. 3) Offuscamento del codice e reverse engineering: il codice sorgente delle app ibride si estrae e analizza con estrema facilità. Usate strumenti di offuscamento per rendere difficile la lettura in chiaro di chiavi API, percorsi nascosti e logica di business. 4) Archiviazione dati locale: non lasciate mai password in chiaro, token aperti o dati dei clienti nella memoria del dispositivo, nella cache o nei database locali. I dati sensibili vanno salvati nel keystore sicuro del sistema operativo (Keychain/Keystore).

Creare una semplice checklist con questi controlli almeno due settimane prima del lancio e far scansionare i vostri endpoint API da un esperto esterno o con un tool di sicurezza vi eviterà enormi rischi commerciali.

TTolga Y***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
2
#3

Se usate JWT impostate una scadenza brevissima per i token; tipo 15 minuti per l'access token e 7 giorni per il refresh token. Inoltre assicuratevi che nella build dell'app non sia rimasto per sbaglio il file `.env`. A volte gli sviluppatori lasciano le password del database di test o le chiavi API di servizi terzi hardcodate nel client.

BBora A***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
118
#4

Cose urgenti da fare pre-lancio: 1) Inserire il rilevamento di root e jailbreak per bloccare o avvisare l'utente su dispositivi modificati. 2) Disabilitare gli screenshot e oscurare la schermata quando l'app va in background. 3) Evitare che i messaggi di errore restituiscano percorsi del server o log del database.

İİbrahim T***EspertoMembro della community
Iscrizione
mar 2025
Messaggio
22
#5

Fate subito questo test da soli: installate un analizzatore di traffico di rete sul PC, collegate il telefono alla stessa rete Wi-Fi e fate passare il traffico dal computer. Se sullo schermo del PC riuscite a leggere in chiaro i prezzi e il dettaglio delle fatture scambiate dal telefono, significa che non avete fatto l'SSL Pinning.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#6

Ci si concentra così tanto a blindare la parte mobile che ci si dimentica della vera porta d'ingresso: l'API. Anche se create un'app a prova di bomba, un attaccante non userà l'interfaccia, sparerà le richieste dritto al vostro endpoint. Mai considerare l'app mobile come un ambiente sicuro, tutta la logica va validata sul server.

OOrhan B***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
26
#7

L'anno scorso ci è successa una cosa simile su un'app B2B all'ingrosso. Un rivenditore ha intercettato la richiesta mentre inviava l'ordine e ha mandato all'API il prezzo unitario di un prodotto a 15 TL invece di 150 TL. Sull'app mobile il campo prezzo era bloccato, ma il backend ha confermato l'ordine fidandosi del prezzo ricevuto. Ce ne siamo accorti dopo due settimane con l'inventario in magazzino. Controllate due volte la validazione dei prezzi lato server.

MMeryem M***Veteran
Ruolo
Addetto all'inserimento dati
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
ott 2023
Messaggio
220
#8

nn dimenticate di disattivare i debug log nell'app a volte su logcat si vedono tutti i dati utente e i token in chiaro pulite i console log prima di mandare sugli store

İİbrahim Y***Esperto
Ruolo
Project manager
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
gen 2023
Messaggio
120
#9

Poiché la vostra applicazione gestisce dati finanziari che costituiscono segreti commerciali di persone giuridiche e ditte individuali, un'eventuale violazione comporterebbe l'obbligo di notifica di data breach all'autorità per la protezione dei dati (KVKK). È pertanto legalmente obbligatorio documentare e conservare tutte le misure di sicurezza adottate.

NNecati Ş***VeteranMembro della community
Iscrizione
nov 2024
Messaggio
91
#10

cioè con questo reverse engineering i nostri rivenditori o chiunque altro possono scaricare l'app e aprirsi tutto il codice sorgente sul proprio PC? comunque i controlli di approvazione degli store non bloccano questa cosa?

LLale Y***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
378
#11

Corretto.

KKemal T***Partecipante
Ruolo
IT Manager
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
121

Doki · Sito web aziendale · 2024

#12

Grazie mille, mi è stato molto utile.

RReyhan Ö***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
280
#13

Non trascurare nulla: Se cerchi di cambiare tutto insieme, niente si stabilizza.

Lascio una nota, potrebbe servire.

Doki ekibiTeam Doki
Ruolo
Account ufficiale
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
mar 2023
Messaggio
310
#14

Racconto cosa mi è successo, magari vi è utile. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

GGökhan B***Esperto
Ruolo
Esperto di sicurezza informatica
Settore
Software
Tipo di organizzazione
Team di 8 persone
Iscrizione
nov 2023
Messaggio
20
#15

non lo sapevo.

OOrhan A***Partecipante
Ruolo
QA Engineer
Settore
Software
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2024
Messaggio
2
#16

Nel nostro caso è andata così. Cercare di farlo da soli è la strada più costosa.

Spero che le sia utile.

MMuhammetNuovo membro
Ruolo
Direttore di associazione
Iscrizione
ott 2024
Messaggio
34

Doki · Sito web aziendale · 2025

#17

tre cose da controllare mentre lo fai... la sicurezza non è assoluta; signiica rendere l'attacco non conveniente.

non abbiate paura di chiedere chi non chiede paga sempre di più. io seguirei questa strada.

BBora G***Esperto
Ruolo
Product manager
Settore
Servizi sanitari
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
lug 2022
Messaggio
292

Doki · Trasloco infrastruttura · 2026

#18

Sono passato da qui, vi racconto. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Correggetemi se sbaglio.

FFerhat E***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
134
#19

Non trascurare nulla: Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

PPınarEsperto
Ruolo
Esperto di analytics
Iscrizione
gen 2024
Messaggio
198

Doki · App mobile · 2025

#20

La risposta sopra ha colto l'essenza della questione. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Le persone difendono le abitudini, non i processi. La resistenza nasce da lì. È tutto, scusate se mi sono dilungato.

Rispondi