forumСоздать тему

Как обеспечить безопасность мобильного приложения и какие проверки обязательно провести перед релизом?

AAycan K***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
132
#1

Мы разработали мобильное приложение для оптовых B2B-заказов и отслеживания взаиморасчетов с дилерами. Наша команда из двух разработчиков собрала проект примерно за 4 месяца на гибридном мобильном фреймворке с API на Laravel. В следующем месяце планируем выкатываться в сторы.

Сейчас систему в формате закрытой беты тестируют в полях 40 оптовых дилеров. В приложении крутятся очень чувствительные коммерческие данные: персональные скидки дилеров, текущие балансы, детализация по счетам и налоговые номера компаний. При этом спеца по кибербезопасности у нас в штате нет.

Разработчики говорят, что настроили стандартное HTTPS-шифрование и авторизацию по JWT, так что система якобы в безопасности. Но ограничивается ли безопасность мобилки только этими двумя пунктами? Что обязательно нужно предпринять перед отправкой в сторы для защиты от реверс-инжиниринга, утечек данных и несанкционированного доступа?

FFeyza K***Эксперт
Должность
Руководитель клиники
Отрасль
Кейтеринг
Тип организации
региональный дилер
Дата регистрации
май 2022 г.
Сообщение
302

Doki · Интерфейсный дизайн · 2024

Самый полезный#2

Короткий ответ: безопасность мобильного приложения обеспечивается не на клиентском устройстве, а по большей части на уровне API и передачи данных; одного лишь HTTPS и стандартных токенов недостаточно, строго обязательны обфускация кода, SSL-пиннинг и проверки авторизации на уровне объектов.

Перед релизом вам необходимо последовательно выстроить четыре базовых уровня защиты: 1) API и авторизация (контроль BOLA): самая частая уязвимость в мобилках — когда дилер подменяет ID дилера или номер счета в параметрах запроса и вытягивает чужую выписку. На эндпоинтах API сервер обязан при каждом запросе проверять, имеет ли владелец токена право видеть запрашиваемые данные. 2) SSL Pinning (привязка сертификата): обычный HTTPS легко обходится, если пустить трафик через прокси на устройстве. Вшейте отпечаток сертификата сервера прямо в код приложения, чтобы исключить атаки типа Man-in-the-Middle. 3) Обфускация кода и защита от реверс-инжиниринга: исходники гибридных приложений распаковываются и изучаются элементарно. Подключите инструменты обфускации, чтобы API-ключи, скрытые пути и бизнес-логику нельзя было прочитать в открытом виде. 4) Локальное хранилище данных: никогда не храните в памяти устройства, кэше или локальной БД пароли в открытом виде, "голые" токены или данные клиентов. Чувствительная информация должна лежать исключительно в защищенном хранилище ОС (Keychain/Keystore).

Хотя бы недели за две до релиза составьте чек-лист по этим пунктам и отдайте эндпоинты API на аудит внешнему специалисту или прогоните через сканеры безопасности — это убережет вас от огромных бизнес-рисков.

TTolga Y***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
2
#3

Если используете JWT, делайте время жизни токенов максимально коротким: к примеру, минут 15 на access token и дней 7 на refresh token. И обязательно проверьте, чтобы в релизную сборку случайно не улетел файл `.env`. Разрабы частенько забывают в клиентском коде пароли от тестовых баз или API-ключи сторонних сервисов.

BBora A***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
118
#4

Что срочно сделать перед публикацией: 1) Добавить детект рута и джейлбрейка, чтобы приложение предупреждало юзера на модифицированных девайсах. 2) Запретить скриншоты и включить размытие экрана при сворачивании в фон. 3) Отключить выдачу путей сервера и логов БД в текстах ошибок.

İİbrahim T***ЭкспертУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
22
#5

Сделайте простую проверку прямо сейчас: поставьте на комп сниффер трафика, подключите телефон к тому же Wi-Fi и пустите трафик через комп. Если вы видите на экране компа цены и детализацию счетов прямо открытым текстом — поздравляю SSL Pinning у вас отсутствует.

NNeslihan E***Участник
Должность
Член совета директоров
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
апр. 2025 г.
Сообщение
35

Doki · Корпоративный сайт · 2023

#6

Народ так зацикливается на защите мобилки, что напрочь забывает про главную дверь — API. Вы можете хоть в титан закатать приложение злоумышленник просто не будет его открывать а сразу пойдет долбить запросами ваш API. Никогда не считайте мобильное приложение доверенной средой вся валидация должна быть строго на бэкенде.

OOrhan B***ВетеранУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
26
#7

В прошлом году в похожем B2B-приложении для оптовиков сами на это напоролись. Один дилер при оформлении заказа перехватил запрос и отправил в API цену 15 TL за штуку вместо 150 TL. В мобилке поле цены изменить было нельзя, а бэк взял и спокойно оформил заказ по пришедшей цене. Заметили только через две недели на инвентаризации склада. Перепроверьте валидацию цен на сервере дважды.

MMeryem M***Ветеран
Должность
Оператор ввода данных
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
окт. 2023 г.
Сообщение
220
#8

не забудьте отрубить дебаг логи а то через logcat иногда все данные юзеров и токены прям открытым текстом сыпятся почистите console log перед заливкой в стор.

İİbrahim Y***Эксперт
Должность
Руководитель проектов
Отрасль
Бумага
Тип организации
бутиковое агентство
Дата регистрации
янв. 2023 г.
Сообщение
120
#9

Поскольку ваше приложение обрабатывает финансовые данные юридических лиц и ИП, представляющие коммерческую тайну, любая утечка повлечет за собой обязанность уведомить KVKK об инциденте. В связи с этим документирование принятых мер безопасности критически необходимо с юридической точки зрения.

NNecati Ş***ВетеранУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
91
#10

то есть через этот реверс-инжиниринг дилеры или кто угодно могут прсто скачать нашу приложуху и открыть все исходники у себя на компе? в общем а модерация сторов это разве не блокирует?

LLale Y***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
378
#11

Верно.

KKemal T***Участник
Должность
ИТ-директор
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
121

Doki · Корпоративный сайт · 2024

#12

Спасибо очень помогло.

RReyhan Ö***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
280
#13

Не упустите: Когда пытаешься изменить всё сразу, ничего не приживается.

Оставлю как заметку, пригодится.

Doki ekibiКоманда Doki
Должность
Официальный аккаунт
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
март 2023 г.
Сообщение
310
#14

Расскажу, что было у меня, вдруг пригодится. Спешка в решениях оборачивается исправлениями через полгода.

GGökhan B***Эксперт
Должность
Специалист по информационной безопасности
Отрасль
ПО
Тип организации
команда из 8 человек
Дата регистрации
нояб. 2023 г.
Сообщение
20
#15

не знал об этом.

OOrhan A***Участник
Должность
Тестировщик
Отрасль
ПО
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2024 г.
Сообщение
2
#16

У нас было так. Пытаться сделать это в одиночку — самый дорогой путь.

Надеюсь, это будет полезно.

MMuhammetНовый участник
Должность
Руководитель ассоциации
Дата регистрации
окт. 2024 г.
Сообщение
34

Doki · Корпоративный сайт · 2025

#17

на что обратить внимание при выполнении этого и безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

не стесняйтесь спрашивать молчание всегда обходится дороже. в общем я бы пошел этим путем.

BBora G***Эксперт
Должность
Продакт-менеджер
Отрасль
Медицинские услуги
Тип организации
компания из 20 человек
Дата регистрации
июль 2022 г.
Сообщение
292

Doki · перенос инфраструктуры · 2026

#18

Я проходил через это, расскажу. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Исправьте, если я ошибаюсь.

FFerhat E***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
134
#19

Не упустите: То, что делают все, не значит, что это правильно.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

PPınarЭксперт
Должность
Аналитик
Дата регистрации
янв. 2024 г.
Сообщение
198

Doki · Мобильное приложение · 2025

#20

Ответ выше точно передал суть вопроса. Решения, работающие в малом масштабе рушатся при росте я узнал это слишком поздно.

Люди защищают не процесс, а привычку. Сопротивление идет оттуда. На этом всё, извините, если затянул.

Написать ответ