Test penetracyjny aplikacji mobilnej i API
Dla klienta, który dostarcza infrastrukturę do e podpisów, potrzebujemy testów penetracyjnych.
Zakres działań:
1. Aplikacja mobilna Android i iOS do podpisu elektronicznego z kluczem w module bezpieczeństwa telefonu (atestacja kluczy, biometria, rejestracja urządzenia).
2. Interfejs REST API w modelu white label, w tym izolacja danych i dowodów między klientami (tenantami) oraz kontrola dostępu według ról.
3. Strony podpisu w przeglądarce (passkey WebAuthn, kod SMS).
4. Test sprawdzający po usunięciu podatności.
Wymagania:
- metodyka OWASP MASVS (aplikacja mobilna) i OWASP ASVS (API i aplikacja webowa),
- raport z klasyfikacją podatności (krytyczne, wysokie, średnie, niskie) i zaleceniami naprawy,
- wykonawca niezależny od zespołu projektu i niepowiązany z 16IT osobowo ani kapitałowo,
- test na środowisku testowym w konfiguracji produkcyjnej, dostęp zdalny.