forumKonu aç

Müşteriler için Android uygulaması: Geliştiricinin gerçekten güvenli kod yazdığını nasıl anlarız?

DDeniz B***UzmanTopluluk üyesi
Katılım
Oca 2026
Mesaj
79
#1

Stuttgart'ta medikal cihaz sarf malzemeleri dağıtımı yapan 16 kişilik bi firmayız. Kliniklerin ve muayenehanelerin hızlı sipariş vermesi için serbest çalışan iki geliştiriciye 22.000 EUR bütçeyle bi Android uygulaması yazdırdık. Proje bitti, arayüz düzgün çalışıyor siparişler veri tabanımıza düşüyor.

Fakat Almanya'daki sıkı veri koruma kuralları ve müşteri gizliliği nedeniyle içim hiç rahat değil. Geliştiriciler 'her şeyi standartlara göre güvenli yaptık' diyor ama teknik bilgim olmadığı için arka planda neye dikkat edildiğini bilmiyorum.

Android tarafında gerçekten güvenlik sağlandığını bir işletme sahibi olarak nasıl doğrularım? Geliştiricilere tam olarak hangi soruları sormalıyım veya teslim almadan önce hangi somut testleri istemeliyim?

OOkyanusKatılımcı
Görev
Gömülü yazılım
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
96
En çok yardımcı olan#2

Kısa cevap: Bir geliştiricinin Android uygulamasını güvenli yaptığını anlamanın yolu arayüze değil; cihaz üzerindeki veri depolama biçimine, sunucu iletişiminin şifrelenmesine ve uygulamanın kaynak kodunun tersine mühendisliğe karşı korunma düzeyine bakmaktır. Geliştiricinin beyanı yerine bağımsız bir statik analiz raporu ve standart sızma testi talep edilmelidir.

İşletme sahibi olarak geliştiricilerden derhal şu dört somut çıktıyı talep edin: 1) Yerel veri saklama yöntemi: Kullanıcı şifreleri, sipariş geçmişi veya oturum anahtarları cihaz hafızasında düz metin olarak mı tutuluyor, yoksa Android anahtar deposu (KeyStore) ile şifrelenmiş mi? 2) Ağ güvenliği yapılandırması: Sunucu ile uygulama arasındaki iletişimde sadece standart HTTPS mi var, yoksa araya girme saldırılarını engelleyen SSL pinning uygulanmış mı? 3) Kod gizleme (obfuscation): Kodlar derlenirken açık kaynaklı analiz araçlarıyla fonksiyonların okunmasını engelleyen koruma açık mı? 4) İzin listesi: Uygulama manifest dosyasında kamera, konum veya rehber gibi işleviyle ilgisiz izinler talep ediliyor mu?

Bunları doğrulamak için uygulamayı Google Play mağazasına yüklemeden önce bağımsız bir üçüncü taraf güvenlik uzmanından sadece Android için geçerli temel bir mobil sızma testi talep edin. Bu test genellikle 2.000 ile 4.000 EUR arasında tutar ancak medikal veri bağlamında olası bir ihlal cezasının yanında önemsiz bir maliyettir.

GGizem Ö***Katılımcı
Görev
Test uzmanı
Sektör
Danışmanlık
Yapı
bölge bayisi
Katılım
Tem 2024
Mesaj
257
#3

Geliştiriciye şu basit soruyu sorun: 'Telefonu root edilmiş bir kullanıcı bu uygulamayı açtığında veya ağ trafiğini proxy ile dinlediğimde müşteri tokenlarını görebiliyor muyum?' Eğer bu sorudan kaçarlarsa güvenlik katmanı zayıftır. Ayrıca test cihazına uygulamayı kurup ücretsiz açık kaynak güvenlik tarayıcılarıyla APK dosyasını kendiniz de temel düzeyde taratabilirsiniz.

RRıdvan A***Veteran
Görev
Yazılım geliştirici
Sektör
Deri
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
12
#4

Uygulamanın bağlandığı arka plan sunucusu (API) nerede barınıyor ve onun güvenliğini kim denetledi? Çünkü mobil uygulamalarda veriler genellikle telefondan değil, uygulamanın veri çektiği arka uç sunucudaki yetkilendirme açıklarından sızdırılır. API güvenliği test edildi mi?

İİlker G***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
bölge bayisi
Katılım
Nis 2026
Mesaj
341
#5

Almanya'da klinik bilgisi ve ticari sipariş tutuyorsanız DSGVO gereği 'privacy by design' prensibini belgelemek zorundasınız. Geliştiriciden OWASP Mobil Güvenlik Standartlarına (MASVS) uygunluk kontrol listesi doldurmasını isteyin. Maddelerin karşısına hangi önlemi aldıklarını yazsınlar ve altına imza atsınlar. Resmi sorumluluk alıp alamayacaklarını hemen anlarsınız.

VVildan Ş***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
17
#6

Geliştiricilerin 'her şey güvenli' demesi hiçbi şey ifade etmez. işte çoğu serbest çalışan hazır kod bloklarını internetten kopyalayıp yapıştırır ve içine API anahtarlarını düz yazı olarak gömer. Dışarıdan bağımsız bi göz bakmadığı sürece o uygulamanın güvenli olduğuna asla inanmayın.

SSelin T***Katılımcı
Görev
Stajyer
Sektör
Lojistik
Yapı
300 kişilik kurum
Katılım
Eyl 2022
Mesaj
2

Doki · Kurumsal web sitesi · 2023

#7

telefonun ayarlarından uygulama izinlerine bakın ilk iş sonra sadece sipariş alan bi uyguulama dosyalara, konuma ya da rehbere erişim istiyorsa geliştirici hazır şablonu kopyalayıp geçmiş demektir. gereksiz izinler en büyük risk.

DDilara Y***Veteran
Görev
İnsan kaynakları müdürü
Sektör
Gayrimenkul
Yapı
8 kişilik ekip
Katılım
Eki 2024
Mesaj
98
#8

google Play Store zaten uygulamaları yüklerken güvenlik kontrolünden geçirmiyor mu? mağğaza onay verdiyse yine de ekstra güvenlik testi yaptırmak zorunda mıyız?

FFiliz P***Katılımcı
Görev
Üretim müdürü
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Haz 2025
Mesaj
166
#9

Biz geçen yıl benzer bi B2B uygulama teslim aldık. Geliştiriciler çok emin konuşuyordu ama 2.500 EUR verip bağımsız bi mobil pentest yaptırdık. Raporda arka uç sunucu şifrelerinin APK içinde açıkta unutulduğu ve oturum tokenlarının süresiz geçerli olduğu ortaya çıktı. O parayı vermesek büyük bi skandal yaşayacaktık.

JJale P***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
207
#10

Ucuz görünen yol genelde sonradan pahalıya patlıyor. Test edilmemiş bir yedek yedek değildir.

HHakan K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
84
#11

farkli dusunuyorum ama ilk kez yapiyorsanniz kucuk baslayin olcek snra gelir.

teecrübyele sabit.

BBeyza K***Uzman
Görev
Sosyal medya sorumlusu
Sektör
Yazılım
Yapı
yeni kurulmuş girişim
Katılım
Tem 2025
Mesaj
2
#12

Bende tam tersi oldu, o yüzden yazıyorum. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Sonucu buraya yazarsanız başkalarına da faydası olur.

ZZübeyde G***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
9
#13

bir uyri birakayim. tek bir onleem guvenmeyin; katman katman gidin

sonucu buraya yazarsaniz baskalarina da faydasi olur

MMetin C***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
170
#14

katılıyorum.

UUğur Y***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
38
#15

haklısınnız ben de aynı yoldn geçtim sonra sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor

EEsra U***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
160
#16

Kafamdaki soru işareti kalktı, teşekkürler. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Asıl mesele rakam değil, o rakamın neye göre çıktığı.

ÜÜmit K***Katılımcı
Görev
Operasyon müdürü
Sektör
Mücevherat
Yapı
holding bünyesinde bir şirket
Katılım
May 2022
Mesaj
406
#17

Doğru söylüyorsunuz. Bir sorunu fark etme süreniz o sorunun maliyetini doğrudan belirliyor.

BBerenKatılımcı
Görev
Ürün tasarımcısı
Katılım
Mar 2024
Mesaj
112
#18

Merak ettiğim bir nokta var. Karar verirken en kötü senaryoyu da yazın sadece iyisini değil.

Bu kadar, uzattıysam kusura bakmayın.

FFeyza K***Katılımcı
Görev
Stajyer
Sektör
Catering
Yapı
imalathane
Katılım
Kas 2024
Mesaj
2
#19

Bunu bilmiyordum. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

FFeyza A***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
55
#20

Buraya kadar söylenenleri özetleyeyim. İlk kez yapıyorsanız küçük başlayın ölçek sonra gelir.

Kolay gelsin.

Yanıt yaz