forumKonu aç

Mobil app'ımda şifre, token, API key'ler var — app reverse-engineered edilebilir mi?

KKemal S***8 gün önce·44 mesaj·2,3 B görüntülenme#mobil#security#obfuscation
KKemal S***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Makine imalatı
Yapı
iki şubeli işletme
Katılım
Haz 2023
Mesaj
62
#1

Android APKmı reverse engineer etmek 5 dakika alıyor. Decompilerlarla (ApkTool, Frida) şifreler, tokenlar görülüyor. Bunu nsl koruyabilirim?

API keyleri hard-code etmemeliyim anladım. Ama sunucudan dinamik olarak almak da serverı yükler. Orta yol var mı?

iOS app'ında da aynı risk var mı? işte jailbroken cihazlarda app data okabilir miyiz?

DDoki ekibiDoki ekibi
Görev
Resmî hesap
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Mar 2023
Mesaj
310
En çok yardımcı olan#2

Mobil App Güvenlik: Reverse engineering riski (Android APK/iOS IPA easily decompiled). Koruma stratejileri: 1) Sensitive data storage: Keychain (iOS), KeyStore (Android), encrypted SharedPreferences, 2) Obfuscation (ProGuard Android, SwiftShield iOS), 3) API keys: server-side storage (never embed), certificate pinning (validate server identity), dynamic token refresh (short-lived tokens, server-issued), 4) Root/Jailbreak detection (API call fails if detected, not foolproof), 5) Runtime protection (code virtualization: difficult/complex, cost-benefit low for KOBİ), 6) Network security: TLS 1.2+, certificate pinning (prevent MITM), 7) Frida anti-instrumentation (difficult, cat-and-mouse). Praktik tavsiye: API key server'da tut, app → server request → server authenticated token return, token client'da cache (expiry: 1-24 hour). Data storage: sensitive data = encrypted (Android Encrypter library, iOS Keychain), non-sensitive = SharedPreferences/UserDefaults. Jailbreak risk: data access possible (root privilege), mitigation = encryption + certificate pinning (limits attack vectors). iOS risk lower (closed ecosystem), Android higher (open, rooting easy). Pentest: tool-based vulnerability scan (Burp Suite mobile, OWASP Mobile Top 10 checklist).

YYavuz A***KatılımcıTopluluk üyesi
Katılım
Kas 2022
Mesaj
139
#3

api key hard-code yapma... serverda tut appden token iste... certificate pinning kullan (MITM preventte). keystore/keychain kullan sensitive datanın.. ve proguard ile obfuscate et apkyı... açıkçası root/jailbreak check ekle...

EEsra O***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Tarım
Yapı
8 kişilik ekip
Katılım
May 2023
Mesaj
84
#4

Mobil güvenlik uygulaması: 1) AndroidKeyStore: KeyStore.getInstance('AndroidKeyStore'), şifreleme ile anahtar üretimi, 2) iOS Keychain: güvenli depolama için SecItemAdd(), 3) API kimlik doğrulama: OAuth token yenileme (1 saatte sona erer, sunucu tarafından verilir), 4) Sertifika sabitleme (TrustKit iOS, Network Security Configuration Android), 5) Obfuscation (ProGuard kuralları: API sınıflarını koru, diğerlerini karıştır), 6) Çalışma zamanı kontrolleri (RootBeer Android, DTTJailbreakDetection iOS), 7) Frida sertleştirme (anti-hook tespiti: API fonksiyon imzası doğrulama). Depolama hiyerarşisi: Genel (yok), Yerel (şifreli), Keychain/Keystore (varsa donanım destekli). Sızma testi araçları: Burp Suite mobil proxy, Frida etkileşimli enstrümantasyon, APK decompiler (apktool, dex2jar), debugger (Android'de gdb, iOS'ta lldb).

UUğur V***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
282
#5

aPI key hard-code ypma be, sunucuda tut. işte app login yap → server token gönder → cleint cache. token 1-4 saat expire. keystore/Keychain kullan data saklamada. proGuard obfuscate et. jailbreak/root check ekle, algılanırsa app kapalı...

UUğur Y***Veteran
Görev
Klinik yöneticisi
Sektör
Catering
Yapı
orta ölçekli işletme
Katılım
Mar 2023
Mesaj
253
#6

Mobil uygulama güvenlik katmanları: Ağ (TLS 1.2+ sertifika sabitleme) API (token bazlı kimlik doğrulama OAuth, kısa süreli geçerlilik), Depolama (şifreli keystore), Kod (obfuscation anti-tampering), Çalışma Zamanı (jailbreak/root tespiti). Tehdit modeli: fiziksel erişim (rootlu cihaz debugger), ağ erişimi (proxy intercept — cert pinning ile engellenir) kod analizi (reverse engineering — obfuscation ile azaltılır). OWASP Mobile Top 10: güvensiz iletim (TLS bypassı önle) güvensiz depolama (keystore şifreleme) güvensiz kimlik doğrulama (OAuth en iyi uygulamaları), yetersiz kriptografi (AES-256), istemci tarafı enjeksiyon (girdi doğrulama).

JJülide A***Katılımcı
Görev
Muhasebe müdürü
Sektör
Mücevherat
Yapı
20 kişilik firma
Katılım
May 2024
Mesaj
103

Doki · Güvenlik açığı taraması · 2026

#7

teknik tarafını biraz açayım bir de valla ölçmeden karar verince hep aynı yere geliyoruz.

başka türlü yapan varsa onu da merak ederim.

GGamze E***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
248
#8

bized de aynı.

SSena B***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
353
#9

acele etmeyin derim. ya ölçmeden karar verince hep aynı yere geliyoruz.

bu kadar, uzattıysam kusura bakmayın.

YYiğit D***Uzman
Görev
Finans müdürü
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
Ara 2023
Mesaj
176
#10

Kafamdaki soru işareti kalktı teşekkurler.

AAv. Kemal U***Uzman
Görev
Avukat · bilişim
Yapı
300 kişilik kurum
Katılım
Eyl 2023
Mesaj
168
#11

Burada bir tuzak var, söylemeden geçmeyeyim. İzin ve kapsam yazılı değilse o test başlamasın.

Tek bir önleme güvenmeyin; katman katman gidin.

GGürkan K***Katılımcı
Görev
Üretim planlama
Sektör
Ambalaj
Yapı
yeni kurulmuş girişim
Katılım
May 2024
Mesaj
109

Doki · Sızma testi · 2026

#12

Bir şey sormak istiyorum. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Umarım işinize yarar.

CCem B***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
50
#13

Aynı durumdayım o yüzden soruyorum. ya izin ve kapsam yazılı değilse o test başlamasın.

OOrhan D***Uzman
Görev
Mağaza görevlisi
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Kas 2024
Mesaj
228
#14

Çok teşekkürler, bugün deneyeceğim. mobil uygulama güvenliği tarafında yapılan hata genelde geri dönülebilir ama pahalı.

FFeyza K***Katılımcı
Görev
Stajyer
Sektör
Catering
Yapı
imalathane
Katılım
Kas 2024
Mesaj
2
#15

Kaydettim. bu arada kararı geri almak ne kadar zorsa o kdr yavaş verin.

mobil uygulama güvenliği tarafında yapılan hata genelde geri dönülebilir ama pahalı.

SSimgeKatılımcı
Görev
Etkinlik organizatörü
Katılım
May 2024
Mesaj
88

Doki · Log yönetimi kurulumu · 2025

#16

Bunu bilmiyordum.

ZZübeyde B***Uzman
Görev
Grafik tasarımcı
Sektör
Tarım
Yapı
tek kişilik işletme
Katılım
Eki 2024
Mesaj
128
#17

Ben de merak ediyorum. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Sonucu buraya yazarsanız başkalarına da faydası olur.

LLale Ç***Yeni üye
Görev
Sistem destek elemanı
Sektör
Turizm
Yapı
zincir mağaza
Katılım
Haz 2026
Mesaj
161
#18

Soracağım şey biraz acemice olacak, kusura bakmayın. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz. Ben olsam bu yoldan giderdim.

EElif Z***Uzman
Görev
Üretim planlama
Sektör
Cam
Yapı
orta ölçekli işletme
Katılım
Şub 2023
Mesaj
164
#19

Bunu not aldım, teşekkürler. İlk kez yapıyorsanız küçük başlayın, ölçek snra gelir.

Yanlışım varsa düzeltin.

HHavva G***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
384
#20

Bu başlık arşivlik. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Yanlışım varsa düzeltin.

Yanıt yaz