Arra vonatkozik, hogyan tárolja és dolgozza fel az alkalmazás az adatokat, hitelesíti a felhasználókat, kommunikál a szolgáltatásokkal, használja a platformfunkciókat, beépíti a harmadikfél-komponenseket, ellenáll a módosításnak, és kezeli az adatvédelmi érzékeny viselkedést a mobileszközök biztonsági korlátai alatt.
A munka követelményeket, biztonságos tervezést és kódolást, ellátáslánc-kontrollokat, statikus és dinamikus tesztelést, terjesztési biztosítékokat, telemetriát és sebezhetőség-reagálást kombinál. A bizonyítéknak az alkalmazás adatait, jogosultságait, felhasználóit, telepítési modelljét és fenyegetési környezetét kell tükröznie, nem csak egy univerzális ellenőrzőlistát.
Legfontosabb pontok
Alkalmazásspecifikus kontrollokMinimalizálja a jogosultságokat és érzékeny helyi tárolást, védje a kriptográfiai kulcsokat, validálja a folyamatközi kommunikációt, biztosítsa a hálózati forgalmat, és akadályozza meg, hogy hitelesítő adatok vagy személyes adatok naplókon, biztonsági mentéseken, értesítéseken vagy képernyőképeken keresztül szivárogjanak ki, ahol releváns.
Életciklus-bizonyítékVizsgálja felül az architektúrát és kódot, azonosítsa a függőségeket, tesztelje a telepíthető buildeket a támogatott platformverziókon, ellenőrizze a backend-interakciókat, és kösse a megállapításokat a kiadási és javítási döntésekhez.
PlatformkapcsolatHasználja az operációsrendszer-elkülönítést, jogosultság-, biztonságos-tárolási-, igazolási- és frissítési képességeket megfelelően, miközben dokumentálja az eszközállapotról és támogatott verziókról alkotott feltételezéseket.
Fontos korlátA megfelelő teszteredmény nem bizonyítja, hogy az alkalmazás, a backendje vagy az eszköz biztonságos. A futásidejű állapot, üzleti logika, kompromittált függőségek, platformhibák és későbbi változások érvényteleníthetik a korábbi bizonyítékot.