Mobil uygulama güvenliği, yalnızca parolayı şifrelemekle tamamlanmaz. Uygulama cihazda çalışır fakat kritik veriye API üzerinden erişir. Bu nedenle kimlik doğrulama, yetkilendirme, veri saklama ve izleme birlikte tasarlanmalıdır.
Kimlik doğrulama ile yetkilendirme farklıdır
Kullanıcının kim olduğunu bilmek, her kaynağa erişebileceği anlamına gelmez. API, her istekte ilgili kaynağın yetkisini kontrol etmelidir. Mobil arayüzde butonu saklamak güvenlik önlemi değildir.
Oturum süresi, yenileme ve cihaz kaybı senaryoları da tanımlanmalıdır. Yüksek riskli işlemlerde ek doğrulama kullanılabilir.
Cihazda hangi veri tutulmalı?
Erişim tokenı ve hassas bilgiler düz metin depoda saklanmamalıdır. Platformun güvenli anahtar alanları kullanılabilir. Ayrıca gereksiz kişisel veriyi çevrimdışı önbelleğe almamak gerekir.
Ekran görüntüsü, kopyalama veya yedekleme davranışı veri türüne göre sınırlandırılabilir. Ancak her önlem kullanım deneyimiyle dengelenmelidir.
API, log ve bağımlılık güvenliği
Tüm trafik TLS üzerinden çalışmalıdır. Hız sınırı, girdi doğrulama ve güvenli hata mesajları API’yi korur. Loglar teşhis için gerekir fakat parola, token veya ödeme verisi içermemelidir.
Açık kaynak bağımlılıkları düzenli izlemek gerekir. Güvenlik güncellemesi çıktığında risk seviyesine göre sürüm planlanmalıdır.