forumСоздать тему

Аудит безопасности мобильного приложения: как при приемке убедиться, что разработчик защитил данные?

TTolga K***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
24
#1

Мы заказываем разработку мобильного приложения для частных клиник и пациентов в Гамбурге — запись на прием и отслеживание здоровья. Гибридная разработка под iOS и Android, наняли местное агентство: бюджет 22.000 EUR, срок сдачи 5 месяцев. Сейчас идет последний месяц разработки, на следующей неделе агентство уже хочет все сдать и выкатить в релиз.

Спрашиваю у них, как защищены данные, а в ответ общие фразы в духе: «Не переживайте, весь трафик шифруется по SSL, база лежит на защищенном облачном сервере». Но в приложении будут персональные данные пациентов, история визитов и записи врачей. В Германии за утечку медицинских данных уголовная и гражданская ответственность ложится напрямую на нас. Я не технарь, сам в исходный код залезть не могу, чтобы проверить, есть ли там SQL-инъекции и нормально ли настроена авторизация.

Какие конкретные технические отчеты по безопасности потребовать от разработчиков до финального платежа и отправки в сторы? И как вообще адекватнее всего провести независимый аудит работы агентства?

BBurcu A***ВетеранУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
360
Самый полезный#2

Если коротко: принимать приложение с медицинскими данными на основе одних только устных заверений разработчиков нельзя. В качестве критериев приемки требуйте стандартные отчеты сканирования безопасности и заказывайте независимый пентест API. Наличие SSL — это не гарантия суперзащиты, а базовый стандарт интернета, от дыр в авторизации и доступе к базе данных он вообще не спасает.

На этапе приемки запросите у разработчиков три конкретных технических документа. Первый — отчеты статического и динамического анализа кода (SAST/DAST): они должны подтвердить, что приложение проверено на типовые уязвимости, а критические баги закрыты. Второй — документ по технической архитектуре, где описан метод шифрования базы данных и карта разграничения прав на сервере. Третий — спецификация программных компонентов (SBOM) со списком всех сторонних библиотек и их известных уязвимостей.

Но даже при наличии этих документов выделите часть бюджета и наймите независимого специалиста чисто для тестирования бэкенда (API). В мобилках самые опасные дыры обычно не в коде клиента, а на серверных эндпоинтах. Например, надо обязательно независимо проверить, нельзя ли тупо подменить ID пациента в запросе и получить доступ к чужим врачебным записям (уязвимость IDOR).

Этот независимый тест проводите на тестовом контуре (staging), который предоставит агентство. Пока все найденные уязвимости высокого и критического уровня не будут устранены, не переводите финальный платеж и не подписывайте акт приемки по договору.

ZZeynep K***Эксперт
Должность
Директор по маркетингу
Отрасль
Текстиль
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
330
#3

Медицинские данные в Германии подпадают под 9-ю статью DSGVO как данные особой категории. Аргумент «у нас есть SSL» — это как сказать «на входной двери в подъезд есть замок, но в квартиры двери нараспашку». Без независимого отчета финальный транш ни в коем случае не отдавайте.

RRıdvan B***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
180
#4

Была похожая история с медсервисом, разрабы тоже божились, что все идеально. Мы наняли спеца со стороны за 2.500 EUR на двухдневный тест API. В итоге выяснилось: меняешь в параметре ID пациента — и выкачиваешь вообще всю историю приемов. Этот тест спас нас от потенциальных штрафов на сотни тысяч евро.

RRabia Ç***Участник
Должность
ИТ-директор
Отрасль
Энергетика
Тип организации
Производственная компания из 40 человек
Дата регистрации
июнь 2025 г.
Сообщение
354
#5

А у вас в договоре прописан пункт о процедуре приемки (Abnahme)? В немецких контрактах обычно закладывают от 14 до 30 дней на проверку после сдачи. Если этот пункт есть, проводите независимый аудит прямо в этот срок и направляйте им официальные рекламации на доработку.

RRıdvan Ç***Участник
Должность
Графический дизайнер
Отрасль
Машиностроение
Тип организации
стартап на ранней стадии
Дата регистрации
март 2026 г.
Сообщение
38
#6

Обязательно спросите, реализован ли certificate pinning в мобильном клиенте. И отдельно попросите проверить серверные токены авторизации (JWT): какой у них срок жизни и отзываются ли они на сервере при логауте. На этом чаще всего и прокалываются.

MMert B***ЭкспертУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
129
#7

Даже если вы не технарь, можно самому закинуть установочный файл приложения в любой опенсорсный сканер мобильной безопасности. За 15 минут получите отчет, где сразу вылезут банальные косяки вроде забытых в коде паролей от базы или API-ключей.

CCaner B***Участник
Должность
Аналитик данных
Отрасль
Недвижимость
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
39
#8

Не ведитесь если агентство сунет вам типовую PDF-ку на 40 страниц из автоматического сканера со словами «вот отчет по безопасности». Автоматика не видит косяков в бизнес-логике и правах доступа. Нужен отчет с подписью живого спеца, который крутил все руками.

RRecep S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
103
#9

если в договоре безопасность четко не прописали щас давить будет сложнее но давите на требования закона по медданным но говорите без независимого аудита в прод не выйдем нкиуда не денутся помогут.

BBurak B***Ветеран
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
252
#10

опасения абсолютно оправданные... короче разрабы обычно смотрят чисто на то, кликается ли кнопка и открываеттся ли экран, а изоляцию данных на бэке оставляют на потом... перестрахуйтесь: лучше отложить релиз на пару недель зато спать будете спокойно.

ŞŞerife K***Эксперт
Должность
Системный администратор
Отрасль
Машиностроение
Тип организации
производство
Дата регистрации
май 2023 г.
Сообщение
154
#11

У меня та же ситуация, поэтому и спрашиваю. Непроверенная резервная копия — не резервная копия.

BBekirНовый участник
Должность
Начальник стройплощадки
Тип организации
компания в составе холдинга
Дата регистрации
окт. 2024 г.
Сообщение
28
#12

У меня есть возражение. Любой пункт, не зафиксированный письменно в будущем обе стороны будут помнить по-разному.

Пишите, если есть вопросы, отвечу по мере возможности.

SSelin Ö***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
336
#13

У меня было наоборот, поэтому и пишу. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Это мое мнение, не утверждаю, что оно единственно верное.

İİbrahim Y***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
182
#14

Хорошо, что вы создали эту тему.

FFurkan K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
141
#15

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Любой пункт не зафиксированный письменно в будущем обе стороны будут помнить по-разному.

На этом всё извините если затянул.

KKeremУчастник
Должность
Продажа агентству
Дата регистрации
июль 2024 г.
Сообщение
94
#16

Согласен, хочу даже особо подчеркнуть. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Оставлю как заметку, пригодится.

FFurkan K***Эксперт
Должность
Оператор ввода данных
Отрасль
Производство мебели
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2025 г.
Сообщение
64
#17

Вы правы.

AAhmet B***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
62
#18

Спасибо, это именно то, что я искал.

EEsra A***Участник
Должность
Главный бухгалтер
Отрасль
кожа
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
41
#19

вы правы я сам проходил через это. время обнаружения проблемы нпрямую определяет ее стоимость.

процесс, по которому не ведетя учет не улучшается потому что вы не знаете что именно улучшать.

AAslı O***Ветеран
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
бутиковое агентство
Дата регистрации
май 2023 г.
Сообщение
23

Doki · Консалтинг по соответствию KVKK · 2023

#20

Я тоже об этом думал. Если делаете впервые, начните с малого, масштабирование потом.

Пишите, если есть вопросы, отвечу по мере возможности.

Написать ответ