Çalışma mantığı
Mobile RASP cihazdaki müdahale sinyallerini sağlayabilir. API ise oturumu, kullanıcı yetkisini, girdi sınırlarını ve işlem kurallarını kendi güven sınırında doğrulamalıdır. Mobil istemcinin görünür düğmeleri sunucunun erişim modelini belirleyemez.
Uygulamada nasıl değerlendirilir?
Bir uygulamada yönetici ekranı yalnızca belirli kullanıcılara gösteriliyor olabilir. Aynı işlem API üzerinden çağrıldığında sunucu rolü denetlemiyorsa arayüz koruması yeterli değildir. Bu test, cihazın bütünlük sonucu olumlu olduğunda da yapılır.
Sınırlar ve yaygın hatalar
Geçerli cihaz kanıtı, kullanıcının her nesne veya işlem üzerinde yetkili olduğunu göstermez. ASVS ve MASVS kapsamları birbiriyle ilişkilidir fakat birbirinin kopyası değildir.
Kontrol listesi
- API gereksinimlerini ayrı izleyin
- Nesne yetkisini test edin
- İstemci iddialarını sunucuda doğrulayın
Karar verirken
Mobil güvenlik raporunda uygulama ile arka ucun sınırlarını belirtin. Bir tarafın temiz raporu diğer tarafın yerine geçmesin.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.