forumKonu aç

Mobil uygulama güvenlik testini ajansa para vermeden ücretsiz kendimiz yapabilir miyiz?

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#1

ABD pazarında yerel kuaför ve güzellik salonları için randevu yönetimi sağlayan bi mobil uygulama geliştirdik. İki ay önce hem iOS hem Android mağazalarında yayına aldık, şu an yaklaşık 1.300 aktif kullanıcımız var. Sistemde müşterilerin telefon numaraları adları ve geçmiş randevu detayları tutuluyor. Bir güvenlik firmasından kapsamlı bi mobil sızma testi için fiyat istedik, 3.800 USD teklif verdiler.

Girişimimizin mevcut finansal durumunda bu rakam bütçemizi ciddi şekilde zorluyor. Harici bi test ekibine bu parayı ödemeden önce, mobil uygulamamızın güvenlik testini kendi imkanlarımızla ve ücretsiz araçlarla nereye kadar yapabiliriz? İnternetteki otomatik testler ve açık kaynak araçlar temel açıkları yakalamak için yeterli olur mu, profesyonel testi ne zaman yaptırmalıyız?

VVeli T***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Tarım
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
1
En çok yardımcı olan#2

Kısa cevap: Evet, açık kaynaklı statik ve dinamik analiz araçlarıyla uygulamanızdaki temel kodlama hatalarını, saklanan hassas anahtarları ve şifrelenmemiş veri transferlerini tek kuruş ödemeden tespit edebilirsiniz; ancak bu ücretsiz kontroller uygulamanın arka planındaki yetkilendirme mantığını veya veritabanı açıklarını tam olarak denetleyemez. Dolayısıyla ücretsiz araçlar ilk aşamada harika bir filtreleme sağlar ama profesyonel testin yerini tamamen tutmaz.

Ücretsiz olarak kendi başınıza yapabileceğiniz süreç şu üç basamaktan oluşur: 1) Açık kaynaklı bir güvenlik analiz platformunu bilgisayarınıza kurup uygulama paketini içine yükleyin; bu analiz size kod içine gömülmüş API anahtarlarını, güvensiz yerel dosya izinlerini ve gereksiz istenen cihaz yetkilerini dakikalar içinde dökecektir. 2) Bir ara sunucu proxy yazılımı kurup telefonunuzdaki trafiği dinleyin; uygulamanın sunucuyla konuşurken hassas verileri açık metin olarak gönderip göndermediğini kontrol edin. 3) Koddaki üçüncü parti kütüphanelerin bilinen güvenlik açıklarını tarayan açık kaynak bağımlılık denetleyicilerini çalıştırın.

Bu adımlar en sık rastlanan geliştirici dikkatsizliklerini yakalar. Ancak ödeme altyapısı entegre ettiğinizde, kurumsal anlaşmalar imzalamaya başladığınızda veya kullanıcı sayınız on binleri aştığında profesyonel bir sızma testi kaçınılmaz hale gelir. Şimdilik ücretsiz araçlarla bariz açıkları kapatıp 3.800 USD tutarındaki bütçeyi büyümenize saklamanız mantıklıdır.

SSinemUzman
Görev
Proje yöneticisi
Katılım
Eki 2023
Mesaj
176
#3

İlk iş uygulamanın kaynak kodunda şifre, gizli anahtar veya veritabanı bağlantı metni unutulup unutulmadığını aratın. Ücretsiz kod tarayıcılar bunu saniyeler içinde buluyor.

BBurak O***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
40 kişilik üretim firması
Katılım
Eki 2023
Mesaj
18

Doki · E-ticaret altyapısı · 2026

#4

Mobil uygulamadaki asıl açıkların çoğu istemcide değil arka uç servislerindedir. Kullanıcı kimliğini değiştirip başka bi salonun randevularını çekmeyi deneyin; bu mantık hatalarını hiçbi otomatik ücretsiz araç tek başına yakalayamaz.

KKorhanUzman
Görev
B2B satış müdürü
Katılım
Eyl 2023
Mesaj
162
#5

İlk sürümümüzde açık kaynak statik araçla test yaptık ve kütüphanelerden birinde unutulmuş test belirteci bulduk. Sıfır harcamayla çok kritik bir sızıntıyı yayından önce engellemiş olduk.

YYasemin K***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
82
#6

İnternetteki sözde 'ücretsiz çevrimiçi güvenlik testi' sitelerine uygulama dosyanızı doğrudan yüklemeyin. Mülkiyetinize ait kodları üçüncü parti web sitelerine bırakmak başka bir güvenlik riski doğurur.

KKemal T***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Kas 2023
Mesaj
121

Doki · Kurumsal web sitesi · 2024

#7

peki bu ücretsiz araçlar telefonun kendi işletim sistemi güvenlik açıklarını da kontrol ediyor mu yoksa sadece biizim yazdığımız koda mı bakıyor?

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

VVahide V***Katılımcı
Görev
Genel müdür
Sektör
Kozmetik
Yapı
imalathane
Katılım
Tem 2022
Mesaj
1
#8

Sadece sizin uygulama paketinize ve sunucuyla olan iletişimine bakarlar... Telefonun işletim sistemi yamaları üreticinin sorumluluğundadır, mobil test sizin uygulamanızın güvenliğini ölçer.

PPerihan Ş***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
1
#9

Bir tanıdığımın uygulamasında rezervasyon numarası sıralı gidiyordu, bir kullanıcı URL'deki numarayı birer artırarak tüm salonun müşteri listesini indirmişti. işte bu tip mantık açıklarını araçlar deil dikkatli bir insan yakalıyor.

EEsra K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
3
#10

github geçmişinizi de kontrol edin bazen koddan sisleniz bile eski commitlerde api anahtarları kabak gibi duruyor.

LLevent Ş***UzmanTopluluk üyesi
Katılım
Nis 2025
Mesaj
14
#11

Sırayla gitmek lazım. bu arada ilk kez yapıyorsanız küçük başlayın ölçek snra gelir.

İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor... işte not olarak bırakayım lazım olur.

İİlker G***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
bölge bayisi
Katılım
Nis 2026
Mesaj
341
#12

Sizce bu her ölçekte işler mi? Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Kendi durumunuz farklıysa tabii değişir.

VVeli Ö***Uzman
Görev
Muhasebe elemanı
Sektör
Lojistik
Yapı
butik ajans
Katılım
Haz 2025
Mesaj
32
#13

aynısını yaşadım sonra insanllar süreci dgl alışkanlığı savunur. işte direnç oradan gelir.

yanlışım vara düzeltin.

OOrhan G***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hayvancılık
Yapı
imalathane
Katılım
Şub 2024
Mesaj
173
#14

bende tam tersi oldu, o yüzden yazıyorum... acele karar, altı ay snra düzetiln kaarr oluyor.

MMerve K***Katılımcı
Görev
Tedarik zinciri yöneticisi
Sektör
Perakende
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2025
Mesaj
328

Doki · Altyapı taşıma · 2026

#15

mobil uygulama güvenlik testi tarafında bu kadar net konuşmak zor bnc. bunun cevabı sektöre göre çok değişiyor genel geçer bi kural yok.

bu kdr uzattıysam kusura bakmayın.

LLeyla Y***Katılımcı
Görev
Yazılım geliştirici
Sektör
Plastik
Yapı
aile şirketi
Katılım
Haz 2025
Mesaj
96
#16

emğinnize sağlık.

EEmine A***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
1
#17

Konuyu toparlayayım çünkü birkaç farklı cevap verildi... Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Küçük bi deneme ile başlayın tmmını bi anda bağlamayın.

DDilara T***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2024
Mesaj
333
#18

Yanlış anlamadıysam şunu diyorsunuz: İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Başka türlü yapan varsa onu da merak ederim.

AAli T***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Kimya
Yapı
8 kişilik ekip
Katılım
Haz 2025
Mesaj
334
#19

bu basllik arsivlik

GGamze K***Katılımcı
Görev
Muhasebe müdürü
Sektör
Tekstil
Yapı
300 kişilik kurum
Katılım
Tem 2024
Mesaj
350

Doki · E-ticaret altyapısı · 2026

#20

Yazdığınız icin tşk.

Yanıt yaz