forumApri un argomento

È possibile fare i test di sicurezza di un'app mobile da soli e gratis senza pagare un'agenzia?

AAycan K***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
132
#1

Abbiamo sviluppato un'app mobile per la gestione degli appuntamenti rivolta a parrucchieri e saloni di bellezza locali nel mercato USA. L'abbiamo pubblicata due mesi fa sia su iOS che su Android, e al momento abbiamo circa 1.300 utenti attivi. Nel sistema sono memorizzati numeri di telefono, nomi e dettagli degli appuntamenti passati dei clienti. Abbiamo chiesto un preventivo a un'azienda di sicurezza per un penetration test mobile completo e ci hanno chiesto 3.800 USD.

Nella situazione finanziaria attuale della nostra startup, questa cifra pesa parecchio sul nostro budget. Prima di sborsare questi soldi a un team esterno, fino a che punto possiamo spingerci con i test di sicurezza della nostra app mobile usando risorse nostre e strumenti gratuiti? I test automatici online e i tool open source bastano per scovare le vulnerabilità di base, o quando è il caso di passare a un test professionale?

VVeli T***Partecipante
Ruolo
Specialista risorse umane
Settore
Agricoltura
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
1
Più utile#2

Risposta breve: sì, con gli strumenti open source di analisi statica e dinamica potete individuare errori di base nel codice, chiavi sensibili salvate e trasferimenti dati non crittografati senza spendere un centesimo; tuttavia, questi controlli gratuiti non possono verificare a fondo la logica di autorizzazione nel backend o le falle nel database. Di conseguenza, i tool gratuiti offrono un ottimo primo filtro, ma non sostituiscono del tutto un test professionale.

Il processo che potete svolgere in autonomia e a costo zero si articola in questi tre passaggi: 1) Installate sul vostro computer una piattaforma open source per l'analisi di sicurezza e caricateci il pacchetto dell'app; questa analisi vi segnalerà in pochi minuti chiavi API hardcodate, permessi insicuri sui file locali e autorizzazioni non necessarie richieste al dispositivo. 2) Configurate un proxy HTTP per intercettare il traffico dal telefono, verificando se l'app invia dati sensibili in chiaro quando comunica con il server. 3) Eseguite controlli open source sulle dipendenze per verificare se le librerie di terze parti nel codice presentano vulnerabilità note.

Questi passaggi intercettano le sviste più comuni degli sviluppatori. Tuttavia, quando integrerete gateway di pagamento, stringerete accordi corporate o supererete le decine di migliaia di utenti, un penetration test professionale diventerà indispensabile. Per ora ha senso tappare le falle più evidenti con strumenti gratuiti e conservare il budget di 3.800 USD per la crescita.

SSinemEsperto
Ruolo
Project manager
Iscrizione
ott 2023
Messaggio
176
#3

Prima cosa: cercate nel codice sorgente se per caso sono rimaste password, chiavi segrete o stringhe di connessione al database. Gli scanner di codice gratuiti le trovano in pochi secondi.

BBurak O***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2023
Messaggio
18

Doki · Infrastruttura e-commerce · 2026

#4

La maggior parte delle falle vere nelle app mobile non sta nel client ma nei servizi backend. Provate a cambiare l'ID utente per vedere se riuscite a pescare gli appuntamenti di un altro salone; questi errori logici nessun tool automatico gratuito riuscirà mai a beccarli da solo.

KKorhanEsperto
Ruolo
Direttore vendite B2B
Iscrizione
set 2023
Messaggio
162
#5

Nella nostra prima versione abbiamo fatto i test con un tool statico open source e abbiamo trovato un token di test dimenticato in una libreria. A costo zero abbiamo evitato un leak critico prima del rilascio.

YYasemin K***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
82
#6

Non caricate il file della vostra app sui cosiddetti siti di "test di sicurezza online gratuiti". Dare codice di vostra proprietà a siti terzi crea un ulteriore rischio di sicurezza.

KKemal T***Partecipante
Ruolo
IT Manager
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
121

Doki · Sito web aziendale · 2024

#7

Ma questi tool gratuiti controllano anche le vulnerabilità del sistema operativo del telefono o guardano solo il codice scritto da noi?

correzione: mi ricordavo male il numero, era un po' più basso.

VVahide V***Partecipante
Ruolo
Amministratore Delegato
Settore
Cosmetica
Tipo di organizzazione
laboratorio
Iscrizione
lug 2022
Messaggio
1
#8

Guardano solo il pacchetto della tua app e la comunicazione con il server. Le patch dell'OS del telefono sono responsabilità del produttore, il mobile test serve a misurare la sicurezza della tua app.

PPerihan Ş***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
1
#9

Nell'app di un mio conoscente gli ID di prenotazione erano sequenziali un utente aumentando il numero nell'URL di uno alla volta si è scaricato l'intera lista clienti del salone. Questo genere di falle logiche le becca solo l'occhio umano, non i tool.

EEsra K***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
3
#10

controllate pure la cronologia di github a volte anche se le cancelli dal codice le chiavi api restano belle in vista nei vecchi commit.

LLevent Ş***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
14
#11

Bisogna procedere con ordine. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla. Lascio una nota, potrebbe servire.

İİlker G***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2026
Messaggio
341
#12

Secondo voi funziona a tutte le scale? Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Naturalmente cambia se la vostra situazione è diversa.

VVeli Ö***Esperto
Ruolo
Impiegato contabile
Settore
Logistica
Tipo di organizzazione
boutique agency
Iscrizione
giu 2025
Messaggio
32
#13

Ho vissuto la stessa cosa. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Correggetemi se sbaglio.

OOrhan G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
feb 2024
Messaggio
173
#14

a me è successo l'esatto contrario per questo scrivo. le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

MMerve K***Partecipante
Ruolo
Supply chain manager
Settore
Retail
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2025
Messaggio
328

Doki · Trasloco infrastruttura · 2026

#15

Secondo me è difficile essere così netti sul lato test di sicurezza per app mobili... insomma la risposta varia molto in base al settore, non esiste una regola generale.

È tutto scusate se mi sono dilungato.

LLeyla Y***Partecipante
Ruolo
Sviluppatore software
Settore
Plastica
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2025
Messaggio
96
#16

ottiom lavoro.

EEmine A***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
1
#17

Riassumo l'argomento, perché sono state date diverse risposte. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Inizia con un piccolo test non impegnarti subito su tutto.

DDilara T***Partecipante
Ruolo
Responsabile social media
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
333
#18

Se non ho capito male, stai dicendo che: Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

AAli T***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Chimica
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2025
Messaggio
334
#19

questo thread è archiviato.

GGamze K***Partecipante
Ruolo
Direttore amministrativo
Settore
Tessile
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2024
Messaggio
350

Doki · Infrastruttura e-commerce · 2026

#20

Grazie per aver scritto.

Rispondi