forumСоздать тему

Перед тем как платить за пентест мобильного приложения — есть чек-лист по безопасности для самопроверки?

VVolkan G***УчастникУчастник сообщества
Дата регистрации
июль 2022 г.
Сообщение
81
#1

У нас мобильное приложение для управления местной курьерской доставкой в Лондоне. Команда совсем небольшая: я и два разработчика. Перед запуском для корпоративных клиентов хотели заказать независимый пентест, но ценник выкатывают от 3.500 до 5.000 фунтов. Бюджет у нас очень ограничен.

Пообщался с консультантом из компании по безопасности, и он честно сказал: если начать тест сейчас, весь отчет и всё оплаченное время уйдут на банальные косяки в конфигурации. То есть сливать деньги на поиск детских болячек совсем не хочется.

Хотим сами с разрабами сесть и пройтись по базовому чек-листу безопасности, прежде чем отдавать проект на аудит. На что смотреть в первую очередь: в коде, сетевом трафике, локальном хранилище на устройстве? Кто с этим сталкивался, поделитесь опытом.

RRıdvan K***Участник
Должность
Технический директор
Отрасль
Розница
Тип организации
среднее предприятие
Дата регистрации
окт. 2023 г.
Сообщение
70

Doki · Интерфейсный дизайн · 2026

Самый полезный#2

Если коротко: да, самостоятельный предварительный аудит перед пентестом гарантирует что бюджет уйдет на поиск глубоких ошибок бизнес-логики, а не на базовую ерунду. Пройдясь по стандартному чек-листу, ваши разработчики за пару дней закроют дыры в локальном хранилище, сетевом обмене и авторизации.

Базовый чек-лист для внутренней проверки должен включать следующие шаги: 1) Аудит локального хранилища на устройстве: убедитесь, что в памяти, SharedPreferences / UserDefaults или локальной БД не лежат в открытом виде сессионные токены, пароли или чувствительные персональные данные. 2) Безопасность сети: весь трафик должен идти строго через актуальный протокол TLS с жесткой валидацией сертификатов сервера. 3) Чистка исходного кода и библиотек: в кодовой базе не должно быть захардкоженных секретных ключей API, заметок разработчиков или адресов тестовых серверов; все сторонние библиотеки нужно прогнать на известные уязвимости. 4) Логика сессий и бэкенда: никогда не доверяйте проверкам прав на клиенте, каждый запрос должен заново валидироваться на сервере.

Если вы придете к безопасникам, уже закрыв эти пункты, специалисты сразу займутся поиском сложных логических уязвимостей а вы не получите отчет, забитый детскими ошибками.

LLeyla K***Эксперт
Должность
Продавец-консультант
Отрасль
Энергетика
Тип организации
компания из 20 человек
Дата регистрации
дек. 2024 г.
Сообщение
29
#3

Прямо завтра дайте команде три задачи: 1) Вырубить логирование в релизной сборке, в консоль ни в коем случае не должны лететь данные клиентов и токены. 2) Настроить автоматическую очистку буфера обмена при копировании чувствительных данных. 3) Проверить, как приложение ведет себя на устройствах с root-доступом или джейлбрейком.

RRecep A***Участник
Должность
Тестировщик
Отрасль
Розница
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
241
#4

Встройте опенсорсные инструменты статического анализа (SAST) прямо в процесс сборки. Есть бесплатные тулзы, которые за пару минут находят зашитые ключи и небезопасное использование хранилища. Пока их не прогоните, платить за внешний аудит нет никакого смысла.

ÖÖzgür B***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
34
#5

В прошлом году мы на этом обожглись. Отдали 4.200 фунтов за пентест, и из 12 пунктов в отчете 9 оказались забытыми в коде тестовыми ключами и незашифрованным локальным кэшем. Если бы проверили сами заранее, аудиторы покопали бы платежный шлюз, где это реально требовалось.

ÜÜmit B***Эксперт
Должность
Специалист технической поддержки
Отрасль
Косметика
Тип организации
среднее предприятие
Дата регистрации
апр. 2025 г.
Сообщение
15
#6

Свой чек-лист — дело отличное, но полноценный пентест он не заменит. Замыливание глаза у разработчиков никто не отменял: свои косяки искать сложнее всего. Самопроверка нужна не для того чтобы отменить аудит, а чтобы выжать из него максимум за свои деньги.

NNecati A***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
5
#7

у нас гибридное приложение, то есть по сути крутится внутри WebView но ну все эти проверки сертификатов и локального хранилища актуальны для гибридов в том же объеме?

EEsra K***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
3
#8

с секретными api-ключами в репозитории прям очень аккуратно надо. наши разрабы как-то запушили тестовый токен в прод, чудом успели перехватить. это ж элементарным поиском по коду находится.

DDilara Ç***Участник
Должность
Специалист технической поддержки
Отрасль
Оптовая торговля продуктами питания
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2024 г.
Сообщение
360
#9

Пару лет назад на первой версии нашего сервиса доставки клиент через обычный прокси подменил сумму заказа и выставил себе 0 фунтов. А всё потому, что расчет шел на клиенте в приложении и отправлялся на сервер. С тех пор мобильному клиенту у нас доверия ровно ноль.

KKemal Ö***Участник
Должность
Сооснователь
Отрасль
Клининговые услуги
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2023 г.
Сообщение
28
#10

Двигаетесь в правильном направлении. Безопасники просто выдадут стандартные рекомендации по каждому багу, а фиксить всё равно вам. Закройте базовый чек-лист сами, отдайте на тест чистый билд — и время пройдет с пользой, и отчет потом не стыдно будет показать крупным клиентам.

UUğur Y***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
38
#11

не знал об этом.

TTaner O***ЭкспертУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
105
#12

У нас было так. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

VVildan U***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
32
#13

По теме чек-лист безопасности мобильных приложений так категорично говорить сложно. короче время обнаружения проблемы напрямую определяет ее стоимость.

Если напишете результат здесь, это поможет и другим.

ŞŞerife K***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
186
#14

Здесь есть ловушка не могу промолчать. Спешка в решениях оборачивается исправлениями через полгода.

Когда пытаешься изменить всё сразу, ничего не приживается.

YYağmur T***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
283
#15

Буду рад, если напишете о результате.

LLeyla Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
102
#16

Спасибо за ваш пост.

CCeren A***Эксперт
Должность
ИТ-ответственный
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
июнь 2024 г.
Сообщение
263
#17

Самое упускаемое из вида в теме чек-лист безопасности мобильных приложений: При принятии решений записывайте и худший сценарий, а не только лучший.

Интересно, есть ли те, кто делает иначе.

BBeren B***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
114
#18

Давайте разделим понятия, их путают. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Интересно, есть ли те, кто делает иначе.

RRıdvan Ö***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
5
#19

Очень актуальная тема. Не полагайтесь на одну меру защиты; действуйте слоями.

FFatma Ç***Участник
Должность
Директор по производству
Отрасль
Типография
Тип организации
кооператив
Дата регистрации
май 2023 г.
Сообщение
27
#20

Вы правы.

Написать ответ