forumСоздать тему

Как провести тест безопасности мобильного приложения своими силами без бюджета на агентство?

AAycan K***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
132
#1

Мы разработали мобильное приложение для управления записью для местных парикмахерских и салонов красоты на рынке США. Два месяца назад мы выпустили его как в iOS, так и в Android магазинах, сейчас у нас около 1 300 активных пользователей. В системе хранятся номера телефонов клиентов, имена и детали прошлых записей. Мы запросили цену у одной компании по безопасности на комплексный мобильный пентест, они предложили 3 800 USD.

В текущем финансовом положении нашего стартапа эта сумма серьёзно давит на бюджет. Прежде чем платить эти деньги внешней команде тестировщиков, до какого предела мы можем провести тестирование безопасности нашего мобильного приложения своими силами и с бесплатными инструментами? Достаточно ли автоматических тестов и open-source инструментов из интернета, чтобы поймать основные уязвимости, и когда нам стоит заказывать профессиональный тест?

VVeli T***Участник
Должность
HR-специалист
Отрасль
Сельское хозяйство
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
1
Самый полезный#2

Короткий ответ: да, с помощью open-source инструментов статического и динамического анализа вы можете без единой копейки выявить базовые ошибки кодирования в вашем приложении, зашитые чувствительные ключи и незашифрованную передачу данных; однако эти бесплатные проверки не могут полностью проинспектировать логику авторизации в бэкенде приложения или уязвимости базы данных. Так что бесплатные инструменты на первом этапе дают отличную фильтрацию, но полностью не заменяют профессиональный тест.

Процесс, который вы можете провести самостоятельно бесплатно, состоит из трёх шагов: 1) Установите на компьютер open-source платформу анализа безопасности и загрузите в неё пакет приложения; этот анализ за минуты вытащит API-ключи, зашитые в код, небезопасные локальные права доступа к файлам и лишние запрашиваемые разрешения устройства. 2) Установите прокси-софт и прослушайте трафик с телефона; проверьте, не отправляет ли приложение чувствительные данные открытым текстом при общении с сервером. 3) Запустите open-source проверки зависимостей, которые сканируют известные уязвимости сторонних библиотек в коде.

Эти шаги ловят самые частые невнимательности разработчиков. Но когда вы интегрируете платёжную инфраструктуру, начинаете подписывать корпоративные договоры или число пользователей переваливает за десятки тысяч, профессиональный пентест становится неизбежным. Пока что разумно закрыть бесплатными инструментами очевидные дыры и сэкономить бюджет в 3 800 USD на рост.

SSinemЭксперт
Должность
Руководитель проектов
Дата регистрации
окт. 2023 г.
Сообщение
176
#3

Первым делом поищите в исходном коде приложения, не забыли ли там пароль, секретный ключ или строку подключения к базе данных. Бесплатные сканеры кода находят это за секунды.

BBurak O***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2023 г.
Сообщение
18

Doki · Инфраструктура электронной коммерции · 2026

#4

Большинство реальных уязвимостей в мобильном приложении не в клиенте, а в бэкенд-сервисах. Попробуйте подменить идентификатор пользователя и вытащить записи другого салона; такие логические ошибки ни один автоматический бесплатный инструмент сам по себе не поймает.

KKorhanЭксперт
Должность
Директор по B2B-продажам
Дата регистрации
сент. 2023 г.
Сообщение
162
#5

В первой версии мы протестировали open-source статическим инструментом и нашли забытый тестовый токен в одной из библиотек. С нулевыми затратами мы предотвратили очень критичную утечку ещё до релиза.

YYasemin K***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
82
#6

Не загружайте файл приложения напрямую на так называемые «бесплатные онлайн-тесты безопасности» из интернета. Оставлять свой проприетарный код на сторонних сайтах создаёт ещё один риск безопасности.

KKemal T***Участник
Должность
ИТ-директор
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
121

Doki · Корпоративный сайт · 2024

#7

А эти бесплатные инструменты проверяют ещё и уязвимости самой операционной системы телефона или смотрят только на код, который написали мы?

исправление: ошибся в цифре, было чуть меньше.

VVahide V***Участник
Должность
Генеральный директор
Отрасль
Косметика
Тип организации
производство
Дата регистрации
июль 2022 г.
Сообщение
1
#8

Они смотрят только на ваш пакет приложения и его общение с сервером. Патчи операционной системы телефона — ответственность производителя, мобильный тест измеряет безопасность именно вашего приложения.

PPerihan Ş***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
1
#9

В приложении одного моего знакомого номер брони шёл по порядку и один пользователь, увеличивая номер в URL на единицу, скачал список клиентов всего салона. Такие логические дыры ловит не инструмент а внимательный человек.

EEsra K***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
3
#10

проверьте ещё свою историю github, иногда даже если вы удалили из кода в старых коммитах api-ключи торчат как на ладони.

LLevent Ş***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
14
#11

Нужно идти по порядку. Если делаете впервые начните с малого, масштабирование потом.

Если включена двухфакторная аутентификация, украденный пароль бесполезен. Оставлю как заметку, пригодится.

İİlker G***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
региональный дилер
Дата регистрации
апр. 2026 г.
Сообщение
341
#12

Как думаете, это сработает в любом масштабе? Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Конечно, если ваша ситуация отличается, всё меняется.

VVeli Ö***Эксперт
Должность
Бухгалтер
Отрасль
Логистика
Тип организации
бутиковое агентство
Дата регистрации
июнь 2025 г.
Сообщение
32
#13

Я сталкивался с тем же. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Исправьте если я ошибаюсь.

OOrhan G***Участник
Должность
Координатор курьерской службы
Отрасль
Животноводство
Тип организации
производство
Дата регистрации
февр. 2024 г.
Сообщение
173
#14

у меня было наоборот поэтому и пишу... кстати спешка в решениях оборачивается исправлениями через полгода.

MMerve K***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
Розница
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2025 г.
Сообщение
328

Doki · перенос инфраструктуры · 2026

#15

По теме тест безопасности мобильного приложения так категорично говорить сложно. ну ответ сильно зависит от отрасли, универсального правила нет.

На этом всё извините если затянул.

LLeyla Y***Участник
Должность
Разработчик ПО
Отрасль
Пластик
Тип организации
семейный бизнес
Дата регистрации
июнь 2025 г.
Сообщение
96
#16

отлчная работа.

EEmine A***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
1
#17

Сведу тему в кучу, так как ответов было несколько разных. Большая часть потерь времени копится на задачах ожидающих согласования.

Начните с небольшого эксперимента, не привязывайте всё сразу.

DDilara T***Участник
Должность
Специалист по социальным сетям
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2024 г.
Сообщение
333
#18

Если я правильно понял, вы имеете в виду следующее: Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Интересно, есть ли те, кто делает иначе.

AAli T***Участник
Должность
Член совета директоров
Отрасль
Химия
Тип организации
команда из 8 человек
Дата регистрации
июнь 2025 г.
Сообщение
334
#19

эта тема в архиве.

GGamze K***Участник
Должность
Главный бухгалтер
Отрасль
Текстиль
Тип организации
Компания на 300 человек
Дата регистрации
июль 2024 г.
Сообщение
350

Doki · Инфраструктура электронной коммерции · 2026

#20

Спасибо за ваш пост.

Написать ответ