Mobil Uygulama Siber Güvenlik ve Kaynak Kod Denetimi: OWASP MASVS ve Tersine Mühendislik Koruması

Mobil uygulamalarda güvenlik açıkları, statik/dinamik kod analizi (SAST/DAST), OWASP Mobile Application Security (MASVS) standartları ve sertleştirme teknikleri.

Mobil Uygulama Siber Güvenlik ve Kaynak Kod Denetimi: OWASP MASVS ve Tersine Mühendislik Koruması

Mobil Güvenlik Neden Göz Ardı Edilemez?

Mobil uygulamalar dağıtıldıkları andan itibaren saldırganların telefonlarında fiziksel olarak barınır. Web sitelerinden farklı olarak bir mobil uygulamanın kaynak kodları, decompiler araçları (JADX, Ghidra, Hopper) ile birkaç dakika içinde incelenebilir.

Eğer uygulamanızda hard-coded API anahtarları, şifrelenmemiş yerel SQLite veritabanları veya güvensiz ağ çağrıları varsa işletmeniz ağır mali ve yasal yaptırımlarla karşılaşabilir.

---

1. OWASP MASVS (Mobile Application Security Verification Standard) Seviyeleri

Mobil projelerimizde OWASP MASVS v2 kontrol matrisini uyguluyoruz:

MASVS Kategorisiİncelenen Güvenlik UnsuruÇözüm Yaklaşımı
MASVS-STORAGECihazda depolanan hassas verilerSQLCipher, Android EncryptedSharedPreferences, iOS Keychain
MASVS-CRYPTOKriptografik anahtar yönetimiGüvensiz MD5/SHA1 yerine SHA-256/AES-GCM ve donanım çipi
MASVS-NETWORKAğ haberleşmesi güvenliğiKatı TLS 1.3 zorunluluğu, sertifika parmak izi sabitleme (Pinning)
MASVS-RESILIENCETersine mühendislik direnciAnti-root, anti-Frida, dinamik bellek karartma ve integrity check

---

2. Mobil Uygulamalar İçin 5 Maddelik Güvenlik Kontrol Listesi

  1. Kod İçinde Asla Gizli Anahtar Bırakmayın: Firebase admin secret, ödeme ağ geçidi özel anahtarları asla istemci koduna gömülmemelidir; tüm işlemler güvenli bir backend proxy üzerinden yürütülmelidir.
  2. Klipbord (Pano) Sızıntılarını Engelleyin: Kredi kartı veya kimlik numarası girilen alanlarda kopyala-yapıştır eylemleri kısıtlanmalıdır.
  3. Uygulama Arka Plana Alındığında Ekranı Maskeleyin: Çoklu görev (multitask app switcher) ekranında hassas verilerin ekran görüntüsü alınmasını engelleyen flu maske katmanı ekleyin.
  4. Logları Prodüksiyonda Kapatın: console.log veya Log.d çağrıları yayınlanan derlemelerde (release build) tamamen temizlenmelidir.
  5. Dinamik Güvenlik Denetimi (DAST): Uygulama trafiğini Burp Suite ile izleyerek yetkisiz API çağrılarını denetleyin.

Mevcut uygulamanızın güvenlik auditini yaptırmak veya sıfırdan güvenli bir mimari inşa etmek için MobiCraft Güvenlik Ekibiyle İletişime Geçin.

Projeniz için ücretsiz teknik görüşme alın