forumKonu aç

Mobil uygulama güvenliği nasıl sağlanır ve lansman öncesi hangi kontrolleri mutlaka tamamlamalıyız?

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#1

B2B toptan sipariş ve bayi cari hesap takibi yapan bi mobil uygulama geliştirdik. İki kişilik yazılım ekibimiz hibrit mobil çatı ve Laravel tabanlı bi API mimarisi kullanarak projeyi yaklaşık 4 ayda tamamladı. Önümüzdeki ay mağazalarda yayına almayı hedefliyoruz.

Şu anda sistemi 40 toptancı bayimiz sahada kapalı beta olarak test ediyor. Uygulama içinde bayilere özel iskonto oranları, açık hesap bakiyeleri, fatura dökümleri ve şirketlerin vergi kimlik numaraları gibi ticari açıdan çok hassas veriler dönüyor. Ekibimizde siber güvenlik alanında uzmanlaşmış biri bulunmuyor.

Yazılımcı arkadaşlarımız standart HTTPS şifrelemesi ve JWT tabanlı kimlik doğrulama kullandıklarını sistemin güvende olduğunu belirtiyorlar. Ancak mobil uygulama güvenliği sadece bu iki adımdan mı ibarettir? Mağazalara göndermeden önce tersine mühendisliğe, veri sızıntılarına veya yetkisiz erişimlere karşı mutlaka almamız gereken tedbirler nelerdir?

FFeyza K***Uzman
Görev
Klinik yöneticisi
Sektör
Catering
Yapı
bölge bayisi
Katılım
May 2022
Mesaj
302

Doki · Arayüz tasarımı · 2024

En çok yardımcı olan#2

Kısa cevap: Mobil uygulama güvenliği istemci cihazında değil, büyük oranda API tarafında ve veri aktarım katmanında sağlanır; sadece HTTPS ve standart token kullanmak yetersizdir, kod karartma, sertifika sabitleme ve nesne düzeyinde yetkilendirme kontrolleri şarttır.

Yayın öncesinde şu dört temel güvenlik katmanını sırasıyla inşa etmelisiniz: 1) API ve Yetkilendirme (BOLA Kontrolü): Mobil dünyada en sık yaşanan açık, bir bayinin istek parametresindeki bayi ID veya fatura numarasını değiştirerek başka bir firmanın cari ekstresini çekebilmesidir. API uç noktalarınızda gelen token sahibinin, talep edilen veriyi görmeye yetkili olup olmadığını her sorguda sunucu tarafında doğrulamalısınız. 2) Sertifika Sabitleme (SSL Pinning): Standart HTTPS, cihaz ile sunucu arasına bir vekil sunucu girdiğinde kolayca bypass edilebilir. Uygulama kodunun içerisine sunucu sertifikanızın parmak izini gömerek araya girme saldırılarını engellemelisiniz. 3) Kod Karartma ve Tersine Mühendislik (Obfuscation): Hibrit uygulamaların kaynak kodları çok kolay paketinden çıkarılıp incelenebilir. Kod karartma araçlarını devreye alarak dosyalardaki API anahtarları, gizli yollar ve iş mantığının düz metin olarak okunmasını zorlaştırmalısınız. 4) Yerel Veri Depolama: Cihaz hafızasında, önbellekte veya yerel veritabanında asla şifrelenmemiş şifre, açık token veya müşteri verisi bırakmayın. Hassas veriler işletim sisteminin güvenli anahtar deposunda (Keychain/Keystore) saklanmalıdır.

Lansmandan en az iki hafta önce bu kontrolleri içeren basit bir kontrol listesi oluşturup harici bir uzmana veya güvenlik testi aracına API uç noktalarınızı taratmanız sizi büyük ticari risklerden koruyacaktır.

TTolga Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
2
#3

JWT kullanıyorsanız token'ların geçerlilik süresini çok kısa tutun; örneğin 15 dakika access token, 7 gün refresh token gibi. Ayrıca uygulamanın derleme çıktısı içinde `.env` dosyası unutulmadığından emin olun. Geliştiriciler bazen test ortamının veritabanı şifrelerini veya üçüncü taraf servislerin API anahtarlarını istemci koduna gömüyor.

BBora A***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
118
#4

Yayın öncesi acil yapılacaklar: 1) Kök dizin ve yetki aşımı (root/jailbreak) tespiti koyarak uygulamanın modifiye cihazlarda uyarılmasını sağlayın. 2) Ekran görüntüsü alma ve arka plana atıldığında ekranı karartma özelliğini açın. 3) Hata mesajlarında sunucu yolu ve veritabanı loglarının dönmesini engelleyin.

İİbrahim T***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
22
#5

Kendiniz hemen şu testi yapın: Bilgisayarınıza bi ağ trafiği izleme aracı kurun, telefonu aynı kablosuz ağa bağlayıp trafiği bilgisayardan geçirin... yani eğer telefon üzerinden giden gelen fiyatları ve fatura dökümlerini bilgisayar ekranında düz yazı olarak okuyabiliyorsanız, SSL Pinning yapılmamış demektir.

NNeslihan E***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Güvenlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Nis 2025
Mesaj
35

Doki · Kurumsal web sitesi · 2023

#6

Mobil tarafı korumaya o kdr odaklanılıyor ki asıl kapı olan API unutuluyor. Mobil uygulamanızı tamamen zırhlasanız bile saldırgan mobil uygulamayı kullanmaz; doğrudan API adresinize istek atar. Mobil uygulamayı asla güvenilir bi ortam olarak kabul etmeyin bütün mantık sunucuda doğrulanmalı.

OOrhan B***VeteranTopluluk üyesi
Katılım
Oca 2023
Mesaj
26
#7

Geçen sene benzer bir B2B toptan uygulamasında başımıza geldi. Bir bayimiz sipariş oluştururken araya girip ürün birim fiyatını 150 TL yerine 15 TL olarak API'ye yollamış. Bizim mobil ekranda fiyat alanı kilitliydi ama backend gelen fiyata göre siparişi onaylamış. İki hafta sonra depodaki sayımda fark ettik. Sunucudaki fiyat doğrulamalarını iki kez kontrol edin.

MMeryem M***Veteran
Görev
Veri giriş elemanı
Sektör
Güvenlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Eki 2023
Mesaj
220
#8

uygulama içinde debug loglarını kapatmayı unutmayın bazen logcat üzerinde btüün kullanıcı verileri ve tokenlar açık açık akıyor markete atmadan önce console logları temizleyin.

İİbrahim Y***Uzman
Görev
Proje yöneticisi
Sektör
Kağıt
Yapı
butik ajans
Katılım
Oca 2023
Mesaj
120
#9

Uygulamanız tüzel kişilere ve şahıs şirketlerine ait ticari sır niteliğindeki finansal verileri barındırdığından, oluşabilecek bir sızıntı Kişisel Verileri Koruma Kurumu nezdinde veri ihlal bildirimi yükümlülüğü doğuracaktır. Bu nedenle veri güvenliği tedbirlerinin dokümante edilerek saklanması hukuki açıdan zorunludur.

NNecati Ş***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
91
#10

teersie mühendislik dedikleri şeyle bayilerimiz ya da başkaları uygulamamızı indirip kaynak kodlarımızı tamamen kenddi bilgisayarlarında açıp görebiliyorlar mı yani? ya bu market onaylarından geçerken engellenmiyor mu?

LLale Y***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
378
#11

Doğru.

KKemal T***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Kas 2023
Mesaj
121

Doki · Kurumsal web sitesi · 2024

#12

teşekür ederim, çok işime yaradı.

RReyhan Ö***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
280
#13

Bir şeyi atlamayın: Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Not olarak bırakayım, lazım olur.

Doki ekibiDoki ekibi
Görev
Resmî hesap
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Mar 2023
Mesaj
310
#14

Benim başımdan geçeni yazayım, belki işinize yarar. Acele karar, altı ay sonra düzeltilen karar oluyor.

GGökhan B***Uzman
Görev
Bilgi güvenliği uzmanı
Sektör
Yazılım
Yapı
8 kişilik ekip
Katılım
Kas 2023
Mesaj
20
#15

bunu bilmiyordum.

OOrhan A***Katılımcı
Görev
Test uzmanı
Sektör
Yazılım
Yapı
40 kişilik üretim firması
Katılım
Oca 2024
Mesaj
2
#16

Bizde şöyle oldu. Bunu tek başına yapmaya çalışmak en pahalı yol.

Umarım işinize yarar.

MMuhammetYeni üye
Görev
Dernek yöneticisi
Katılım
Eki 2024
Mesaj
34

Doki · Kurumsal web sitesi · 2025

#17

bunu yaparken bakialcak uc sey var. guvenli olmak mutlak dgl; saldiriyi ugrasmaya degmez hâle getirmek demek.

sormaktan çekimneyin sormayyan hep daha pahaıya ödüyor. yani ben olsam bu yoldan giderdim

BBora G***Uzman
Görev
Ürün yöneticisi
Sektör
Sağlık hizmetleri
Yapı
20 kişilik firma
Katılım
Tem 2022
Mesaj
292

Doki · Altyapı taşıma · 2026

#18

Ben bu yoldan geçtim, anlatayım. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Yanlışım varsa düzeltin.

FFerhat E***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
134
#19

Bir şeyi atlamayın: Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

PPınarUzman
Görev
Analitik uzmanı
Katılım
Oca 2024
Mesaj
198

Doki · Mobil uygulama · 2025

#20

Yukarıdaki cevap işin özünü söylemiş. neyse küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim.

İnsanlar süreci dgl, alışkanlığı savunur. Direnç oradan gelir. Bu kdr, uzattıysam kusura bakmayın.

Yanıt yaz