forumKonu aç

Mobil uygulama sızma testi ödenmeden önce — kendimizin uygulayabileceği bir güvenlik kontrol listesi var mı?

VVolkan G***KatılımcıTopluluk üyesi
Katılım
Tem 2022
Mesaj
81
#1

Londra'da yerel kurye ve teslimat yönetimi üzerine geliştirdiğimiz bir mobil uygulamamız var. İki yazılımcı ve ben olmak üzere üç kişilik çekirdek bir ekibiz. Uygulamayı kurumsal müşterilerimize açmadan önce bağımsız bir sızma testi yaptırmak istedik ancak aldığımız teklifler 3.500 ile 5.000 sterlin arasında değişiyor. Bütçemiz oldukça kısıtlı.

Güvenlik firmasındaki danışmanla konuştuğumda, test başladığında en basit yapılandırma hatalarının bile raporu dolduracağını ve süreyi tüketeceğini dürüstçe söyledi. Yani parayı temel açıkları buldurmak için harcamak istemiyoruz.

Harici teste bütçe ayırmadan önce geliştirici ekibimizle oturup kendi kendimize uygulayabileceğimiz bir mobil uygulama güvenlik kontrol listesi oluşturmak istiyoruz. Kod tarafında, ağ trafiğinde veya cihaz içi depolamada öncelikli olarak nelere bakmalıyız? Tecrübesi olanlar yol gösterebilir mi?

RRıdvan K***Katılımcı
Görev
Teknoloji direktörü
Sektör
Perakende
Yapı
orta ölçekli işletme
Katılım
Eki 2023
Mesaj
70

Doki · Arayüz tasarımı · 2026

En çok yardımcı olan#2

Kısa cevap: Evet sızma testi öncesinde kendi yapacağınız bir ön denetim test bütçenizin basit açıklar yerine derin iş mantığı hatalarına ayrılmasını sağlar. Temel bir kontrol listesiyle yerel depolama ağ iletişimi ve yetkilendirme gibi alanlardaki açıkları geliştiricileriniz birkaç gün içinde kendileri kapatabilir.

Kendi ekibinizle uygulayabileceğiniz temel liste şu aşamalardan oluşmalıdır: 1) Cihaz içi depolama denetimi: Uygulamanın cihaz hafızasında paylaşılan tercihlerde veya yerel veritabanında şifrelenmemiş oturum anahtarları kullanıcı şifreleri veya hassas kişisel veriler tutulmadığından emin olun. 2) Ağ ve aktarım güvenliği: Tüm uç noktaların sadece güncel TLS protokolü üzerinden haberleştiğini ve sunucu sertifikalarının sıkı şekilde doğrulandığını teyit edin. ya 3) Kaynak kod ve kütüphane temizliği: Kod tabanında sabit kodlanmış API gizli anahtarları, geliştirici notları veya test sunucusu adresleri bırakılmamalı; kullanılan tüm üçüncü taraf kütüphanelerin bilinen zafiyetleri taranmalıdır. 4) Oturum ve arka ofis mantığı: Mobil istemcide yapılan hiç bir yetki kontrolüne güvenmeyin, her istek arka uç sunucusunda bağımsız olarak yeniden doğrulanmalıdır.

Test firmasına bu maddeleri tamamlamış olarak gittiğinizde hem danışmanlar zaman kaybetmeden karmaşık mantık açıklarına odaklanır hem de test sonrası alacağınız raporda acemice hatalarla karşılaşmamış olursunuz.

LLeyla K***Uzman
Görev
Mağaza görevlisi
Sektör
Enerji
Yapı
20 kişilik firma
Katılım
Ara 2024
Mesaj
29
#3

Ekibinize hemen yarın şu üç kontrolü yaptırın: 1) Uygulama loglarını kapatın, console çıktılarında asla müşteri veya token bilgisi basılmasın. 2) Cihazın panosuna kopyalanan hassas verilerin otomatik temizlenmesini sağlayın. 3) Kök kullanıcı erişimi olan cihazlarda uygulamanın nasıl davrandığını test edin.

RRecep A***Katılımcı
Görev
Test uzmanı
Sektör
Perakende
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2025
Mesaj
241
#4

Açık kaynaklı statik analiz araçlarını derleme sürecinize dahil edebilirsiniz. Kodunuzu otomatik taratarak gizlenmiş anahtarları ve güvensiz depolama fonksiyonlarını birkaç dakikada listeleyen ücretsiz araçlar var. Bunları çalıştırmadan dışarıya test parası vermeyin derim.

ÖÖzgür B***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
34
#5

Geçen yıl aynı hatayı yaptık. 4.200 sterlin verip test aldık, rapordaki 12 bulgunun 9 tanesi kod içine unutulan test anahtarları ve şifresiz tutulan yerel önbellek dosyalarıydı. Önceden baksaydık denetçiler gerçekten kurcalamaları gereken ödeme akışına odaklanabilirdi.

ÜÜmit B***Uzman
Görev
Sistem destek elemanı
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Nis 2025
Mesaj
15
#6

Kendi kontrol listeniz çok iyi bi fikir ama bunu asla resmi sızma testinin alternatifi olarak görmeyin. Kendi yazdığınız kodun açığını ararken ekip körlüğü kaçınılmazdır. Bu kontroller testi iptal etmek icin deil harcanan paranın hakkını almak için yapılmalı.

NNecati A***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
5
#7

biz hibrit bi altyapi kullaniyoruz, yani ugyulama aslinda bi web gorunumu icinde calisiyor bir de bu bahsettiginiz yerel depolama ve sertifika kontrolleri hibrit uygulamalarda da ayni seklide gecerli mi oluyor?

EEsra K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
3
#8

kod deposunda unutulan gizli api anahtarları olayıa çok dikkat edin. ya bizim ekip test ortamı için yazdığı geçici anahtarı yayına göndermişti son anda fark ettik ama kod havuzunda basit bi aramayla bile yakalanıyor bunlar.

DDilara Ç***Katılımcı
Görev
Sistem destek elemanı
Sektör
Gıda toptancılığı
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2024
Mesaj
360
#9

İki yıl önce teslimat uygulamamızın ilk sürümünde bi müşterimiz basit bi proxy aracıyla araya girip kendi sipariş tutarını 0 sterlin yapmayı başarmıştı. Çünkü fiyat hesaplamasını mobil uygulamada yapıp sunucuya öyle yolluyorduk. O gün bugündür mobil istemciye sıfır güvenle yaklaşıyoruz.

KKemal Ö***Katılımcı
Görev
Kurucu ortak
Sektör
Temizlik hizmetleri
Yapı
300 kişilik kurum
Katılım
Eki 2023
Mesaj
28
#10

Çok doğru bir yoldasınız. Güvenlik firmaları her test bulgusu için standart çözüm önerileri sunar ama kodunuzu düzeltmek yine size kalır. Kendi listenizi tüketip temiz bir yapıyla firmaya giderseniz, test süresi çok daha verimli geçer ve aldığınız rapor kurumsal satışlarda prestij belgesine dönüşür.

UUğur Y***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
38
#11

bunu bilmiyordum.

TTaner O***UzmanTopluluk üyesi
Katılım
Eyl 2022
Mesaj
105
#12

Bizde şöyle oldu... açıkçası sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

VVildan U***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
32
#13

mobil uygulama güvenlik kontrol listesi tarafında bu kdr net konuşmak zor bnc ve neyse bi sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

sonucu buraya yazarsanız başkalarına da fayası olur.

ŞŞerife K***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
186
#14

Burada bi tuzak var söylemeden geçmeyeyim. neyse acele karar, altı ay snra düzeltilen karar oluyor.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

YYağmur T***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
283
#15

Sonucu yazarsanız sevinirim.

LLeyla Y***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
102
#16

Yazdığınız için teşekkürler.

CCeren A***Uzman
Görev
BT sorumlusu
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Haz 2024
Mesaj
263
#17

mobil uygulama güvenlik kontrol listesi konusunda en çok atlanan nokta şu: Karar verirken en kötü senaryoyu da yazın sadece iyisini değil.

Başka türlü yapan varsa onu da merak ederim.

BBeren B***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
114
#18

Kavramları ayıralım, karıştırılıyor. Olayların çoğu zafiyetten değl, sızmış bir paroladan başlıyor.

Başka türlü yapan varsa onu da merak ederim.

RRıdvan Ö***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
5
#19

Tam zamanında bi konu... neyse tek bi önleme güvenmeyin; katman katman gidin.

FFatma Ç***Katılımcı
Görev
Üretim müdürü
Sektör
Matbaa
Yapı
kooperatif
Katılım
May 2023
Mesaj
27
#20

Haklısınız.

Yanıt yaz