Londra'da yerel kurye ve teslimat yönetimi üzerine geliştirdiğimiz bir mobil uygulamamız var. İki yazılımcı ve ben olmak üzere üç kişilik çekirdek bir ekibiz. Uygulamayı kurumsal müşterilerimize açmadan önce bağımsız bir sızma testi yaptırmak istedik ancak aldığımız teklifler 3.500 ile 5.000 sterlin arasında değişiyor. Bütçemiz oldukça kısıtlı.
Güvenlik firmasındaki danışmanla konuştuğumda, test başladığında en basit yapılandırma hatalarının bile raporu dolduracağını ve süreyi tüketeceğini dürüstçe söyledi. Yani parayı temel açıkları buldurmak için harcamak istemiyoruz.
Harici teste bütçe ayırmadan önce geliştirici ekibimizle oturup kendi kendimize uygulayabileceğimiz bir mobil uygulama güvenlik kontrol listesi oluşturmak istiyoruz. Kod tarafında, ağ trafiğinde veya cihaz içi depolamada öncelikli olarak nelere bakmalıyız? Tecrübesi olanlar yol gösterebilir mi?