Çalışma mantığı
Düz metin trafik, güvenilen sertifikalar ve geliştirme istisnaları yapılandırılabilir. Hangi ağ kütüphanesinin bu ayarları kullandığını doğrulamak gerekir; yerel kod farklı yol izleyebilir.
Uygulamada nasıl değerlendirilir?
Geliştirme sertifikasını yalnızca test derlemesinde kabul edin. Üretim paketinde bu güvenin taşınmadığını ağ testiyle kontrol edin.
Sınırlar ve yaygın hatalar
Bir XML dosyasının bulunması bütün bağlantıların güvenli kurulduğunu kanıtlamaz.
Kontrol listesi
- Cleartext kapsamını inceleyin
- Debug istisnasını ayırın
- Gerçek ağ yığınını test edin
Karar verirken
RASP ağ riski sinyali verebilir; doğru TLS yapılandırması ayrıca uygulanmalıdır.
Geliştirme kolaylığı üretime taşınmasın
Test için eklenen güven kökü, açık metin istisnası veya geniş alan adı kapsamı üretimde farklı risk oluşturur. Network Security Configuration dosyasının hangi derleme varyantına girdiğini son paket üzerinden doğrulayın.
Sadece kaynak dosyayı gözden geçirmek yeterli olmayabilir; kaynak birleştirme ve ürün varyantları sonucu değiştirebilir. Üretim ağ uçlarıyla normal bağlantı, geçersiz sertifika ve yanlış alan adı koşullarını ayrı deneyin. Bağlantı hatasının kullanıcıya gösterilme biçimi de kontrol edilmelidir.
İlgili rehberler: Android sertifika sabitleme tasarımı, Mobil uygulamada aradaki adam riski.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.