Mobil Uygulama Siber Güvenlik ve Kaynak Kod Denetimi: OWASP MASVS ve Tersine Mühendislik Koruması
Mobil uygulamalarda güvenlik açıkları, statik/dinamik kod analizi (SAST/DAST), OWASP Mobile Application Security (MASVS) standartları ve sertleştirme teknikleri.

Mobil Güvenlik Neden Göz Ardı Edilemez?
Mobil uygulamalar dağıtıldıkları andan itibaren saldırganların telefonlarında fiziksel olarak barınır. Web sitelerinden farklı olarak bir mobil uygulamanın kaynak kodları, decompiler araçları (JADX, Ghidra, Hopper) ile birkaç dakika içinde incelenebilir.
Eğer uygulamanızda hard-coded API anahtarları, şifrelenmemiş yerel SQLite veritabanları veya güvensiz ağ çağrıları varsa işletmeniz ağır mali ve yasal yaptırımlarla karşılaşabilir.
---
1. OWASP MASVS (Mobile Application Security Verification Standard) Seviyeleri
Mobil projelerimizde OWASP MASVS v2 kontrol matrisini uyguluyoruz:
| MASVS Kategorisi | İncelenen Güvenlik Unsuru | Çözüm Yaklaşımı |
|---|---|---|
| MASVS-STORAGE | Cihazda depolanan hassas veriler | SQLCipher, Android EncryptedSharedPreferences, iOS Keychain |
| MASVS-CRYPTO | Kriptografik anahtar yönetimi | Güvensiz MD5/SHA1 yerine SHA-256/AES-GCM ve donanım çipi |
| MASVS-NETWORK | Ağ haberleşmesi güvenliği | Katı TLS 1.3 zorunluluğu, sertifika parmak izi sabitleme (Pinning) |
| MASVS-RESILIENCE | Tersine mühendislik direnci | Anti-root, anti-Frida, dinamik bellek karartma ve integrity check |
---
2. Mobil Uygulamalar İçin 5 Maddelik Güvenlik Kontrol Listesi
- Kod İçinde Asla Gizli Anahtar Bırakmayın: Firebase admin secret, ödeme ağ geçidi özel anahtarları asla istemci koduna gömülmemelidir; tüm işlemler güvenli bir backend proxy üzerinden yürütülmelidir.
- Klipbord (Pano) Sızıntılarını Engelleyin: Kredi kartı veya kimlik numarası girilen alanlarda kopyala-yapıştır eylemleri kısıtlanmalıdır.
- Uygulama Arka Plana Alındığında Ekranı Maskeleyin: Çoklu görev (multitask app switcher) ekranında hassas verilerin ekran görüntüsü alınmasını engelleyen flu maske katmanı ekleyin.
- Logları Prodüksiyonda Kapatın: console.log veya Log.d çağrıları yayınlanan derlemelerde (release build) tamamen temizlenmelidir.
- Dinamik Güvenlik Denetimi (DAST): Uygulama trafiğini Burp Suite ile izleyerek yetkisiz API çağrılarını denetleyin.
Mevcut uygulamanızın güvenlik auditini yaptırmak veya sıfırdan güvenli bir mimari inşa etmek için MobiCraft Güvenlik Ekibiyle İletişime Geçin.