forumApri un argomento

App Android per i clienti: come capire se lo sviluppatore scrive codice davvero sicuro?

DDeniz B***EspertoMembro della community
Iscrizione
gen 2026
Messaggio
79
#1

Siamo un'azienda di 16 persone a Stoccarda e distribuiamo materiale di consumo per dispositivi medici. Per far inviare ordini rapidi a cliniche e studi medici, abbiamo fatto sviluppare un'app Android a due freelance con un budget di 22.000 EUR. Il lavoro è finito, l'interfaccia funziona bene, gli ordini arrivano nel nostro database.

Ma con le severe normative sulla protezione dei dati in Germania e la privacy dei clienti, non sono per niente tranquillo. Gli sviluppatori dicono di aver fatto tutto "a norma e in sicurezza", ma non avendo competenze tecniche non so cosa sia stato effettivamente curato dietro le quinte.

Da titolare d'azienda, come posso verificare che l'app Android sia davvero sicura? Quali domande precise devo fare agli sviluppatori o quali test concreti devo richiedere prima del collaudo finale?

OOkyanusPartecipante
Ruolo
Software embedded
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
96
Più utile#2

Risposta breve: per capire se uno sviluppatore ha reso sicura un'app Android non bisogna guardare l'interfaccia, ma il modo in cui i dati vengono archiviati sul dispositivo, la crittografia delle comunicazioni con il server e il livello di protezione del codice sorgente contro il reverse engineering. Al posto delle semplici rassicurazioni dello sviluppatore, va richiesto un report di analisi statica indipendente e un penetration test standard.

Da titolare, richiedete subito agli sviluppatori questi quattro riscontri concreti: 1) Metodo di memorizzazione locale dei dati: le password degli utenti, lo storico ordini o i token di sessione sono salvati in chiaro nella memoria del dispositivo o sono crittografati tramite l'Android KeyStore? 2) Configurazione della sicurezza di rete: la comunicazione tra server e app avviene solo su HTTPS standard o è stato implementato l'SSL pinning per bloccare gli attacchi man-in-the-middle? 3) Offuscamento del codice (obfuscation): in fase di compilazione è attiva la protezione che impedisce la lettura delle funzioni tramite strumenti di analisi open source? 4) Elenco dei permessi: nel file manifest dell'app vengono richiesti permessi estranei alla sua funzione, come fotocamera, posizione o rubrica?

Per verificare tutto questo, prima di pubblicare l'app su Google Play Store richiedete a un esperto di sicurezza terzo e indipendente un penetration test mobile di base specifico per Android. Un test del genere costa di solito tra i 2.000 e i 4.000 EUR, ma parlando di dati sanitari è una spesa irrisoria rispetto alle sanzioni previste per una violazione.

GGizem Ö***Partecipante
Ruolo
QA Engineer
Settore
Consulenza
Tipo di organizzazione
distributore di zona
Iscrizione
lug 2024
Messaggio
257
#3

Fate questa semplice domanda allo sviluppatore: "Se un utente con telefono con root apre l'app, o se intercetto il traffico di rete tramite un proxy riesco a vedere i token dei clienti?" Se evitano la risposta, il livello di sicurezza è debole. Inoltre, installando l'app su un dispositivo di test, potete scansionare voi stessi l'APK a livello base con scanner di sicurezza open source gratuiti.

RRıdvan A***Veteran
Ruolo
Sviluppatore software
Settore
Pelle
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2024
Messaggio
12
#4

Il server di backend (API) a cui si collega l'app dove risiede e chi ne ha verificato la sicurezza? Perché nelle app mobile i dati di solito non trapelano dal telefono ma dalle falle di autorizzazione sul server di backend da cui l'app preleva le informazioni. La sicurezza delle API è stata testata?

İİlker G***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2026
Messaggio
341
#5

Se gestite dati clinici e ordini commerciali in Germania, ai sensi del DSGVO siete tenuti a documentare il principio di 'privacy by design'. Chiedete allo sviluppatore di compilare una checklist di conformità agli standard OWASP Mobile Security (MASVS). Devono indicare a fronte di ogni voce quale misura hanno adottato e firmare in calce. Capirete subito se sono disposti ad assumersi una responsabilità formale.

VVildan Ş***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
17
#6

Che gli sviluppatori dicano 'è tutto sicuro' non significa assolutamente nulla. Molti freelance fanno copia e incolla di blocchi di codice già pronti presi da internet e ci piazzano dentro le chiavi API in chiaro. Finché non ci butta un occhio un revisore esterno e indipendente, non fidatevi mai della sicurezza di quell'app.

SSelin T***Partecipante
Ruolo
Stagista
Settore
Logistica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2022
Messaggio
2

Doki · Sito web aziendale · 2023

#7

come prima cosa andate nelle impostazioni del telefono a controllare i permessi dell'app. se un'app che prende solo ordini vi chiede accesso ai file alla posizione o alla rubrica vuol dire che lo sviluppatore ha fatto copia-incolla di un template pronto e via. i permessi inutili sono il rischio più grosso.

DDilara Y***Veteran
Ruolo
Direttore risorse umane
Settore
Immobiliare
Tipo di organizzazione
Team di 8 persone
Iscrizione
ott 2024
Messaggio
98
#8

Ma Google Play Store non fa già dei controlli di sicurezza quando si caricano le app? Se lo store l'ha approvata, dobbiamo comunque far fare dei test di sicurezza extra?

FFiliz P***Partecipante
Ruolo
Direttore produzione
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2025
Messaggio
166
#9

L'anno scorso ci hanno consegnato un'app B2B simile. Gli sviluppatori erano super sicuri di sé, ma noi abbiamo comunque speso 2.500 EUR per un pentest mobile indipendente. Dal report è emerso che le password del server backend erano state lasciate in chiaro dentro l'APK e che i token di sessione non scadevano mai. Se non avessimo speso quei soldi sarebbe scoppiato un casino assurdo.

JJale P***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
207
#10

La strada che sembra economica di solito finisce per costare cara. Un backup non testato non è un backup.

HHakan K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
84
#11

la penso diversamente ma se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

confemrato dall'esperienza.

BBeyza K***Esperto
Ruolo
Responsabile social media
Settore
Software
Tipo di organizzazione
startup appena avviata
Iscrizione
lug 2025
Messaggio
2
#12

A me è successo l'esatto contrario, per questo scrivo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Se scrivete qui il risultato, sarà utile anche ad altri.

ZZübeyde G***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
9
#13

lascio un avvertimento ma non fidatevi di una sola misura di sicurezza; procedete per livelli.

se scrivete qui il risultato sarà utile anche ad altri.

MMetin C***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
170
#14

Sono d'accordo.

UUğur Y***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
38
#15

avete ragione, sono passato anch'io per la stessa strada. non abbiate paura di chiedere, chi non chiede paga sempre di più.

EEsra U***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
160
#16

Il mio dubbio è stato chiarito, grazie. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Il vero problema non è il numero, ma su cosa si basa quel numero.

ÜÜmit K***Partecipante
Ruolo
Direttore operativo
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
406
#17

Ha ragione. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

BBerenPartecipante
Ruolo
Product designer
Iscrizione
mar 2024
Messaggio
112
#18

C'è un punto che mi incuriosisce. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

È tutto, scusate se mi sono dilungato.

FFeyza K***Partecipante
Ruolo
Stagista
Settore
Catering
Tipo di organizzazione
laboratorio
Iscrizione
nov 2024
Messaggio
2
#19

Non lo sapevo. Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

FFeyza A***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
55
#20

Riassumo quanto detto finora. Se è la prima volta, inizia in piccolo il ridimensionamento viene dopo.

Buon lavoro.

Rispondi