forumKonu aç

Mobil uygulama güvenliği kontrolü: Geliştiricinin veriyi koruduğundan teslimatta nasıl emin oluruz?

TTolga K***UzmanTopluluk üyesi
Katılım
Nis 2025
Mesaj
24
#1

Hamburg'da özel kliniklere ve hastalara yönelik bir randevu ve sağlık takip mobil uygulaması geliştirtiyoruz. iOS ve Android için hibrit bir altyapıyla geliştirilen bu proje için yerel bir yazılım ajansıyla 22.000 EUR bütçe ve 5 aylık teslim süresi üzerinden anlaştık. Şu an geliştirme sürecinin son ayındayız ve ajans projeyi haftaya teslim edip yayına almak istiyor.

Ajansa verilerin nasıl korunduğunu sorduğumda 'Merak etmeyin, tüm iletişim SSL ile şifreli, veritabanı da bulutta güvenli bir sunucuda tutuluyor' şeklinde çok genel cevaplar veriyorlar. Ancak uygulamada hastaların kişisel bilgileri, randevu geçmişleri ve doktor notları tutulacak. Almanya'da sağlık verisi sızıntısının cezai ve hukuki sorumluluğunun doğrudan bize ait olduğunu biliyorum. Teknik bir kurucu değilim, dolayısıyla kaynak koda bakıp SQL açığı var mı, yetkilendirme düzgün yapılmış mı anlayamam.

Sözleşmedeki son hak ediş ödemesini yapmadan ve uygulamayı mağazalara göndermeden önce geliştiriciden hangi somut güvenlik çıktılarını istemeliyim? Bir ajansın işini bağımsız olarak denetlemenin en makul yolu nedir?

BBurcu A***VeteranTopluluk üyesi
Katılım
Nis 2024
Mesaj
360
En çok yardımcı olan#2

Kısa cevap: Geliştiricinin sözlü güvencelerine dayanarak sağlık verisi işleyen bi uygulamayı teslim alamazsınız; teslim kriteri olarak standart güvenlik tarama raporlarını talep etmeli ve bağımsız bi API sızma testi yaptırmalısınız. SSL kullanmak bi güvenlik ayrıcalığı değil, internetin taban standardıdır ve veritabanı yetkilendirme açıklarını engellemez.

Teslimat aşamasında geliştiriciden somut olarak şu üç teknik çıktıyı isteyin. İlki, statik ve dinamik kod analizi (SAST/DAST) tarama raporlarıdır; bilinen mobil açıkların taranıp kritik seviyedeki bulguların kapatıldığını belgelemelidirler. İkincisi, veritabanı şifreleme yöntemini ve sunucu yetkilendirme haritasını gösteren teknik mimari dokümanıdır. Üçüncüsü ise projede kullanılan açık kaynak kütüphanelerin bilinen güvenlik açıklarını listeleyen yazılım bileşen listesidir (SBOM).

Bu çıktılar gelse dahi, bütçenizin bir kısmını ayırarak bağımsız bir uzmana sadece uygulamanın arka yüz (API) testini yaptırın. Mobil uygulamalardaki en kritik açıklar istemci kodunda değil uygulamanın haberleştiği sunucu uçlarında çıkar. Örneğin bir hastanın kimlik numarasını istek parametresinde değiştirerek başka bir hastanın doktor notuna erişip erişemediği (IDOR yetki hatası) mutlaka bağımsız olarak kontrol edilmelidir.

Bu bağımsız testi ajansın teslim ettiği test ortamında (staging) gerçekleştirin. Denetim sonucunda ortaya çıkacak yüksek veya kritik seviyedeki bulgular giderilmeden son hak ediş ödemesini yapmayın ve sözleşmenizdeki kabul tutanağını imzalamayın.

ZZeynep K***Uzman
Görev
Pazarlama müdürü
Sektör
Tekstil
Yapı
iki şubeli işletme
Katılım
Kas 2023
Mesaj
330
#3

Sağlık verisi Almanya'da DSGVO Madde 9 kapsamında özel nitelikli veri sayılır. SSL var demek, bi binanın dış kapısında kilit var ama içerideki tüm oda kapıları açık demek gibidir. Bağımsız bi test raporu görmeden o son hak edişi kesinlikle ödemeyin.

RRıdvan B***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
180
#4

Benzer bir sağlık uygulamasında geliştirici her şeyin eksiksiz olduğunu söylemişti. Dışarıdan 2.500 EUR karşılığında 2 günlük bir API testi aldık. Çıkan raporda hasta ID parametresi değiştirilerek tüm randevu geçmişinin çekilebildiği görüldü. O test bizi yüz binlerce euroluk olası bir tazminattan kurtardı.

RRabia Ç***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Haz 2025
Mesaj
354
#5

Ajansla imzaladığınız sözleşmede bir kabul süreci (Abnahme) maddesi var mı? valla alman sözleşmelerinde genelde teslimattan snra 14 veya 30 günlük inceleme süresi bulunur. Eğer varsa bağımsız testi bu yasal süre içinde yaptırıp düzeltme taleplerini resmi olarak iletebilirsiniz.

RRıdvan Ç***Katılımcı
Görev
Grafik tasarımcı
Sektör
Makine imalatı
Yapı
yeni kurulmuş girişim
Katılım
Mar 2026
Mesaj
38
#6

Mobil tarafta sertifika sabitleme (certificate pinning) yapılmış mı mutlaka sorun. Ayrıca sunucu tarafında oluşturulan oturum anahtarlarının (JWT token) geçerlilik sürelerini ve çıkış yapıldığında sunucuda geçersiz kılınıp kılınmadığını özellikle denetletin. En çok atlanan açıklar buradadır.

MMert B***UzmanTopluluk üyesi
Katılım
Eyl 2024
Mesaj
129
#7

Teknik bilginiz olmasa bile açık kaynaklı mobil güvenlik tarama araçlarından birine uygulamanın kurulum dosyasını yükleyebilirsiniz. Kod içine gömülü unutulmuş veritabanı şifreleri veya API anahtarları gibi temel hataları 15 dakikalık bi raporda net şekilde görürsünüz.

CCaner B***Katılımcı
Görev
Veri analisti
Sektör
Gayrimenkul
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
39
#8

Ajansların 'güvenlik raporu getirdik' diyerek otomatik araçlardan aldıkları 40 sayfalık genel PDF çıktılarına aldanmayın. yani otomatik araçlar iş mantığı ve yetkilendirme açıklarını bulamaz. Raporun arkasında manuel test yapmış bi uzmanın imzası olmalı.

RRecep S***Katılımcı
Görev
Üretim planlama
Sektör
Perakende
Yapı
tek kişilik işletme
Katılım
Eyl 2023
Mesaj
103
#9

sozlesmede guvenlik maddesi acik yazilmadiysa simdi bastirmak zor olabilir ama saglik sekotrru yasal zorunlulugunu one surun ve işte bagimsiz denetim olmadan yayina cikamayiz deyin mecburen destek verirler

BBurak B***Veteran
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
40 kişilik üretim firması
Katılım
Mar 2023
Mesaj
252
#10

cok hakli bi endise. gelistiriciler genelde buton calisiyor mu ekran geliyor mu diye bakar arka uctaki veri izolasyonunu son plana atar ama kendinizi saglama alin; yayina giremyi iki hafta erteleyin ama iciniz rahat teslim alin

ŞŞerife K***Uzman
Görev
Sistem yöneticisi
Sektör
Makine imalatı
Yapı
imalathane
Katılım
May 2023
Mesaj
154
#11

Aynı durumdayım, o yüzden soruyorum. Test edilmemiş bi yedek, yedek değildir.

BBekirYeni üye
Görev
Şantiye şefi
Yapı
holding bünyesinde bir şirket
Katılım
Eki 2024
Mesaj
28
#12

Burada bi itirazım var. Yazılı olmayan her madde ileride iki tarafın da farklı hatırladığı bi madde.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

SSelin Ö***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
336
#13

Bende tam tersi oldu, o yüzden yazıyorum. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

İİbrahim Y***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
182
#14

Bu başlığı açtığınız iyi olmuş.

FFurkan K***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
141
#15

bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. yazılı olmayan her madde, ileride iki tarafın da farklı hatırlaığı bi madde.

bu kdr, uzattıysam kusura bakmayın.

KKeremKatılımcı
Görev
Ajans satış
Katılım
Tem 2024
Mesaj
94
#16

Katılıyorum, hatta altını çizmek isterim. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Not olarak bırakayım, lazım olur.

FFurkan K***Uzman
Görev
Veri giriş elemanı
Sektör
Mobilya üretimi
Yapı
40 kişilik üretim firması
Katılım
Şub 2025
Mesaj
64
#17

Haklısınız.

AAhmet B***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
62
#18

Sağ olun aradığım cevap buydu.

EEsra A***Katılımcı
Görev
Muhasebe müdürü
Sektör
Deri
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
41
#19

haklısınız ben de aynı yoldn geçtim.. ama bi sorunu fark etme süreniz, o sorunn maliyetini doğrudan belirliyor.

kayit tutmayan hicbi suerc duzemliyr cunku neyi duzelteceginizi bilmiyorsunuz

AAslı O***Veteran
Görev
Proje yöneticisi
Sektör
Yazılım
Yapı
butik ajans
Katılım
May 2023
Mesaj
23

Doki · KVKK uyum danışmanlığı · 2023

#20

Aynı şeyi ben de düşünüyordum. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

Yanıt yaz