forumСоздать тему

Android-приложение для клиентов: как понять, что разработчик реально написал безопасный код?

DDeniz B***ЭкспертУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
79
#1

Мы компания из Штутгарта, 16 сотрудников, поставляем расходники для медоборудования. Чтобы клиники и врачебные кабинеты могли быстро заказывать товары, наняли двух фрилансеров и за 22.000 EUR сделали Android-приложение. Работа закончена, интерфейс летает, заказы в базу падают.

Но из-за жестких немецких законов о защите данных и конфиденциальности мне не по себе. Разработчики уверяют, что «все сделано по стандартам безопасности», но я сам не технарь и не знаю, что там на самом деле под капотом.

Как мне как владельцу бизнеса убедиться, что приложение действительно защищено? О чем конкретно спросить разрабов и какие тесты стребовать перед окончательным расчетом?

OOkyanusУчастник
Должность
Встроенное ПО
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
96
Самый полезный#2

Короткий ответ: безопасность Android-приложения оценивают не по кнопкам и экранам, а по хранению данных на самом устройстве, шифрованию сетевого трафика и защите кода от реверс-инжиниринга. Вместо заверений разработчиков требуйте отчет статического анализа кода и базовый пентест.

Как заказчик запросите у них четыре конкретные вещи: 1) Хранение локальных данных: лежат ли пароли, история заказов или токены сессий в открытом виде, или они зашифрованы через Android KeyStore? 2) Сетевая безопасность: используется ли помимо обычного HTTPS механизм SSL pinning для защиты от перехвата трафика? 3) Обфускация кода: включена ли защита от декомпиляции при сборке, чтобы код нельзя было легко прочитать? 4) Разрешения: нет ли в файле манифеста лишних запросов к камере, геолокации или контактам, которые приложению не нужны?

Чтобы все это проверить перед заливкой в Google Play, наймите независимого безопасника на базовый пентест конкретно под Android. Это обойдется в 2.000–4.000 EUR, но на фоне потенциальных штрафов за утечку медицинских данных сумма копеечная.

GGizem Ö***Участник
Должность
Тестировщик
Отрасль
Консалтинг
Тип организации
региональный дилер
Дата регистрации
июль 2024 г.
Сообщение
257
#3

Задайте разработчикам простой вопрос: «Если запустить приложение на телефоне с root-правами или прогнать трафик через прокси, можно перехватить клиентские токены?» Если начнут юлить безопасность там для галочки. Плюс можете сами поставить APK на тестовый девайс и прогнать через бесплатные опенсорсные сканеры безопасности.

RRıdvan A***Ветеран
Должность
Разработчик ПО
Отрасль
кожа
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2024 г.
Сообщение
12
#4

Где крутится серверная часть (API), к которой коннектится приложение, и кто проверял ее? В мобилках данные чаще всего утекают не со смартфона, а из-за кривой авторизации на самом бэкенде, откуда тянется инфа. Безопасность API вообще тестировали?

İİlker G***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
региональный дилер
Дата регистрации
апр. 2026 г.
Сообщение
341
#5

Если вы храните в Германии медицинские данные и коммерческие заказы, то по DSGVO вы обязаны документально подтвердить принцип «privacy by design». Потребуйте от разработчика заполнить чек-лист соответствия мобильным стандартам безопасности OWASP (MASVS). Пусть напротив каждого пункта распишут принятые меры и поставят свою подпись. Сразу станет ясно, готовы ли они нести официальную ответственность.

VVildan Ş***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
17
#6

Слова разработчиков в духе «всё безопасно» вообще ничего не значат. Большинство фрилансеров просто копипастят готовые куски кода из сети и зашивают туда API-ключи прямо открытым текстом. Пока независимый сторонний специалист не посмотрит, ни в коем случае не верьте что приложение безопасно.

SSelin T***Участник
Должность
Стажер
Отрасль
Логистика
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2022 г.
Сообщение
2

Doki · Корпоративный сайт · 2023

#7

первым делом гляньте разрешения приложения в настройках телефона. если прога просто для приема заказов просит доступ к файлам, геолокации или контактам значит разраб тупо скопировал готовый шаблон и забил. короче лишние доступы — самый главный риск.

DDilara Y***Ветеран
Должность
HR-директор
Отрасль
Недвижимость
Тип организации
команда из 8 человек
Дата регистрации
окт. 2024 г.
Сообщение
98
#8

Разве Google Play Store и так не проверяет приложения на безопасность перед загрузкой? Если магазин одобрил всё равно обязательно проводить дополнительные тесты безопасности?

FFiliz P***Участник
Должность
Директор по производству
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2025 г.
Сообщение
166
#9

Мы в прошлом году принимали похожее B2B-приложение. Разработчики били себя пяткой в грудь, но мы отдали 2.500 EUR за независимый мобильный пентест. В отчете выяснилось, что пароли от бэкенд-сервера были открытым текстом забыты прямо внутри APK, а токены сессий действовали бессрочно. Не заплати мы тогда эти деньги, влетели бы в грандиозный скандал.

JJale P***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
207
#10

Дешевый на вид путь обычно выходит дороже в итоге. Непроверенная резервная копия — не резервная копия.

HHakan K***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
84
#11

я думаю иначе. честно если деаете впервые, начните с малого масштабирование потом.

проверено опытом.

BBeyza K***Эксперт
Должность
Специалист по социальным сетям
Отрасль
ПО
Тип организации
стартап на ранней стадии
Дата регистрации
июль 2025 г.
Сообщение
2
#12

У меня было наоборот, поэтому и пишу. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Если напишете результат здесь, это поможет и другим.

ZZübeyde G***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
9
#13

хочу предупредить. честно не полагайтесь на одну меру защиты; действуйте слоями.

если напишете результат здесь, это поможет и другим.

MMetin C***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
170
#14

Согласен.

UUğur Y***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
38
#15

вы правы я сам проходил через это но не стесняйтесь спрашивать, молчание всегда обходится дороже.

EEsra U***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
160
#16

Мои сомнения развеялись, спасибо. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Главное не цифра, а то, на основе чего она получена.

ÜÜmit K***Участник
Должность
Операционный директор
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
май 2022 г.
Сообщение
406
#17

Вы правы. Время обнаружения проблемы напрямую определяет ее стоимость.

BBerenУчастник
Должность
Продуктовый дизайнер
Дата регистрации
март 2024 г.
Сообщение
112
#18

Есть один момент, который меня интересует. При принятии решений записывайте и худший сценарий, а не только лучший.

На этом всё, извините, если затянул.

FFeyza K***Участник
Должность
Стажер
Отрасль
Кейтеринг
Тип организации
производство
Дата регистрации
нояб. 2024 г.
Сообщение
2
#19

Не знал об этом. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

FFeyza A***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
55
#20

Позвольте подвести итог сказанному выше. Если делаете впервые, начните с малого, масштабирование потом.

Удачи.

Написать ответ