Welcome to our new developer portal! Use the "Ask" button to chat with our AI Agent.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

General

La siguiente lista muestra los requisitos generales de seguridad que su aplicación debe seguir.

Use la variante Release del SDK de Thales para aplicaciones publicadas

Antes de publicar en la App Store de Apple o en Google Play, asegúrese de que la aplicación utilice la variante release del SDK.

exclamation-circle

Advertencia

Utilizar una variante de SDK de depuración en una aplicación de producción puede acarrear graves implicaciones de seguridad, exponiendo potencialmente datos sensibles relacionados con los usuarios finales.

Eliminación de símbolos de depuración

La aplicación no debe contener símbolos de depuración. Esta práctica aumenta la complejidad de los esfuerzos de ingeniería inversa e impide la identificación fácil de variables sensibles, estructuras y lógica.

Prevención de fugas de datos sensibles

Se requiere una gestión cuidadosa del ciclo de vida para prevenir fugas de datos sensibles mientras la aplicación está en segundo plano. Elimine cualquier dato sensible de la interfaz de usuario antes de pasar a segundo plano. Borre o cifre los datos sensibles hasta que la aplicación vuelva a primer plano. Evite registrar datos sensibles.

Obfuscación de código

Para aumentar la dificultad de la ingeniería inversa de la aplicación:

  • Para aplicaciones Android, use una obfuscación suficiente para ocultar nombres de clases, nombres de funciones y APIs públicas del SDK de Thales. También obfusque cadenas sensibles utilizadas en la aplicación.

  • Para aplicaciones iOS, se recomienda la obfuscación, pero no es obligatoria, debido a herramientas menos maduras en esta área.

Comunicación en red

Se recomienda encarecidamente que la aplicación utilice HTTPS para toda la comunicación de red con sus servidores. Evite certificados autofirmados. Use estas pautas para el anclaje de certificados (certificate pinning):

  • Asegúrese de que el nombre de host coincida con el nombre Subject del certificado final.

  • Verifique que cada certificado en la cadena de certificados no esté caducado.

  • Verifique que la cadena de confianza sea válida y que la cadena de certificados se valide con el almacén de confianza del sistema.

  • Verifique que el hash SHA-256 de la CA raíz o del certificado final coincida con el hash codificado de forma rígida en la aplicación.

Para datos confidenciales que contengan información de identificación personal (PII), utilice una capa adicional de cifrado y autenticación al enviar datos por TLS.

Protección RASP

Se recomienda encarecidamente que la aplicación utilice herramientas comerciales para la Protección de Aplicaciones en Tiempo de Ejecución (RASP). Esto ayuda a detectar enraizamiento o jailbreaking, intentos de hooking, depuración, manipulación de la aplicación y uso de emuladores.

Limitar el uso de registros

Tenga cuidado al escribir registros en el dispositivo. Los registros pueden proporcionar información útil a los atacantes. Evite registrar información crítica como PII u otros datos sensibles de los usuarios finales. Elimine los registros en las compilaciones de producción utilizando herramientas de obfuscación o banderas de registro condicionales.

En Android, los registros son un recurso compartido accesible con el READ_LOGS permiso. El registro inapropiado de datos sensibles de los usuarios finales puede conducir a fugas no intencionadas hacia otras aplicaciones.

Adopción de prácticas de codificación segura

Siga prácticas establecidas de codificación segura, como la validación de entradas, la gestión adecuada de memoria, el uso de funciones C seguras y evitar el uso de contenedores inmutables para almacenar datos sensibles. Se recomienda consultar la Guía de referencia rápida de prácticas de codificación segura de OWASP para más detalles. Estas prácticas se pueden aplicar mediante herramientas de análisis estático de código como PMD o HP Fortify.

Auditorías y pruebas de penetración

Realice auditorías de arquitectura y del código fuente para evaluar a fondo la seguridad de la aplicación. Además, realice una prueba de penetración para simular ataques contra la aplicación y el dispositivo, así como otras capas del sistema. Esto ayudará a identificar vulnerabilidades y a evaluar la postura general de seguridad de la aplicación.

Evalúe la resiliencia de la seguridad de la aplicación

El Estándar de Verificación de Seguridad de Aplicaciones Móviles de OWASP (MASVS) establece requisitos de seguridad básicos para aplicaciones móviles. Se recomienda encarecidamente utilizar esta lista de verificación para evaluar la postura de seguridad de su aplicación.

Última actualización

¿Te fue útil?