Adresuje, ako aplikácia ukladá a spracúva údaje, autentifikuje používateľov, komunikuje so službami, používa platformové funkcie, začleňuje komponenty tretích strán, odoláva manipulácii a zaobchádza so správaním citlivým na súkromie pod bezpečnostnými obmedzeniami mobilných zariadení.
Práca kombinuje požiadavky, bezpečný návrh a kódovanie, kontroly dodávateľského reťazca, statické a dynamické testovanie, distribučné záruky, telemetriu a reakciu na zraniteľnosti. Istota má reflektovať údaje, oprávnenia, používateľov, nasadzovací model a prostredie hrozieb aplikácie namiesto len univerzálneho checklistu.
Kľúčové body
Kontroly špecifické pre aplikáciuMinimalizovať oprávnenia a citlivé lokálne úložisko, chrániť kryptografické kľúče, validovať medziprocesnú komunikáciu, zabezpečiť sieťovú prevádzku a predchádzať úniku poverení alebo osobných údajov cez logy, zálohy, notifikácie alebo screenshoty tam, kde je to relevantné.
Dôkazy životného cykluKontrolovať architektúru a kód, identifikovať závislosti, testovať inštalovateľné buildy na podporovaných verziách platformy, overiť interakcie backendu a pripoiť nálezy k rozhodnutiam o vydaní a náprave.
Vzťah k platformePoužiť schopnosti izolácie operačného systému, oprávnení, bezpečného úložiska, atestácie a aktualizácií vhodne, pričom zdokumentovať predpoklady o stave zariadenia a podporovaných verziách.
Dôležité obmedzenieKonformný výsledok testu nedokazuje, že aplikácia, jej backend alebo zariadenie je bezpečné. Runtime stav, podniková logika, kompromitované závislosti, platformové chyby a neskoršie zmeny môžu skoršie dôkazy znehodnotiť.