Çalışma mantığı
Sertifika zinciri, sunucu adı ve hata davranışları kontrol edilir. Test proxy'si kullanılan laboratuvarla üretim güven ayarları ayrı tutulur.
Uygulamada nasıl değerlendirilir?
Geçersiz sertifikada bağlantının gerçekten kesildiğini ve kullanıcının anlamlı hata gördüğünü doğrulayın.
Sınırlar ve yaygın hatalar
Her TLS hatasını kabul eden özel doğrulama kodu, başka korumalar bulunsa da ciddi açık bırakır.
Kontrol listesi
- Sertifikayı doğru doğrulayın
- Debug güvenini ayırın
- Hata akışını test edin
Karar verirken
Ağ güvenliği, RASP'ın yerine geçen veya RASP tarafından otomatik sağlanan bir özellik değildir.
Ağ eşinin kimliğini doğrulamak
Şifreli bağlantı ifadesi tek başına yeterli değildir; doğru sunucuyla konuşulduğunun doğrulanması gerekir. Sertifika hatasını yok sayan geliştirme kodu veya geniş güven istisnası üretimde riske dönüşebilir. Son paket ayarları incelenir.
Pinning değerlendiriliyorsa anahtar yenileme ve destek maliyeti planlanır. Ağ denetimi, ele geçirilmiş uygulama sürecindeki müdahaleleri bütünüyle ortadan kaldırmaz. Sunucu yetkilendirmesi ve işlem bütünlüğü farklı katmanlarda sürdürülmelidir.
İlgili rehberler: Android Network Security Configuration, App Transport Security ve Mobile RASP.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.