Elle traite la façon dont une application stocke et traite les données, authentifie les utilisateurs, communique avec les services, utilise les fonctionnalités de la plateforme, incorpore des composants tiers, résiste à la falsification et gère les comportements sensibles pour la confidentialité dans les contraintes de sécurité des appareils mobiles.
Le travail combine exigences, conception et codage sûrs, contrôles de la chaîne d'approvisionnement, tests statiques et dynamiques, protections de la distribution, télémétrie et réponse aux vulnérabilités. L'assurance doit refléter les données, les permissions, les utilisateurs, le modèle de déploiement et l'environnement de menace de l'application plutôt qu'une checklist universelle seule.
Points clés
Contrôles propres à l'applicationMinimiser les permissions et le stockage local sensible, protéger les clés cryptographiques, valider la communication inter-processus, sécuriser le trafic réseau et empêcher que des identifiants ou des données personnelles fuient via journaux, sauvegardes, notifications ou captures d'écran lorsque c'est pertinent.
Indices du cycle de vieRevoir architecture et code, identifier les dépendances, tester les builds installables sur les versions de plateforme prises en charge, vérifier les interactions backend et relier les constats aux décisions de publication et de remédiation.
Relation à la plateformeUtiliser de manière appropriée les capacités d'isolation, de permissions, de stockage sécurisé, d'attestation et de mise à jour du système d'exploitation, tout en documentant les hypothèses sur l'état de l'appareil et les versions prises en charge.
Limite importanteUn résultat de test conforme ne prouve pas qu'une application, son backend ou l'appareil est sûr. L'état d'exécution, la logique métier, les dépendances compromises, les failles de plateforme et les changements ultérieurs peuvent invalider des indices antérieurs.