Najczęstsze pytania na temat MASA

Regularne testowanie aplikacji pod kątem bezpieczeństwa może pomóc w identyfikowaniu kluczowych luk w zabezpieczeniach aplikacji i zminimalizowaniu przyszłej odpowiedzialności. Google Play umożliwi deweloperom, którzy przeszli niezależną weryfikację, wyświetlanie informacji o niej w formularzu Bezpieczeństwa danych.

Użytkownicy mogą mieć pewność, że aplikacje zostały sprawdzone przez zewnętrznych ekspertów, a także że są one bezpieczne.

OWASP MASVS można stosować do każdej aplikacji mobilnej. Dotyczy to wielu kategorii aplikacji, takich jak IoT, fitness/zdrowie, komunikacja, VPN, produktywność i wiele innych.

Zakres oceny obejmuje bezpieczeństwo po stronie klienta, uwierzytelnianie w usłudze backendowej lub w usłudze w chmurze oraz łączność z taką usługą. Oceniane są ogólne zabezpieczenia i niektóre z najlepszych praktyk dotyczących prywatności.

Ocena obejmie podzbiór wymagań MASVS poziomu 1, które można przetestować. Wymagania te są dostępne w GitHub tutaj.

1 rok. Po upływie 1 roku deweloper jest odpowiedzialny za ponowne certyfikowanie aplikacji.

MASA oferuje 2 poziomy gwarancji: AL1, czyli samoocenę z skanowaniem pliku APK i wypełnieniem kwestionariusza, oraz AL2, czyli kompleksową ocenę laboratoryjną z analizą statyczną i dynamiczną, która pozwala uzyskać plakietkę „Niezależna weryfikacja bezpieczeństwa” w Sklepie Play.

Opłaty różnią się w zależności od partnera laboratorium, ale średnio można spodziewać się, że ocena będzie kosztować od 3 do 6 tys. USD w przypadku AL2 i 500 USD w przypadku AL1.

Po wypełnieniu niezbędnych dokumentów oczekuj oceny od laboratorium w ciągu 10 dni. Czas realizacji może się różnić w zależności od opinii laboratorium i możliwości Twojego zespołu do szybkiego wdrażania zmian.

Google współpracuje z autoryzowanymi laboratoriami, które przeprowadzają oceny aplikacji. Wszystkie autoryzowane laboratoria zapewniają kompleksowe testy zabezpieczeń i oferują deweloperom możliwość uzyskania certyfikatu zgodnego z opublikowanymi standardami.

Deweloperzy mogą skontaktować się bezpośrednio z autoryzowanym laboratorium, aby rozpocząć proces testowania. Wszelkie opłaty lub wymagane dokumenty będą regulowane bezpośrednio między laboratorium a deweloperem.

Obecnie akceptujemy tylko wyniki oceny od autoryzowanych partnerów MASA.

Wyniki wstępnego testu zostaną udostępnione tylko Twojemu zespołom. Gdy aplikacja spełni wszystkie wymagania, laboratorium prześle do Google podsumowanie raportu, które będzie publicznie dostępne w katalogu MASA, który zostanie uruchomiony w przyszłości. Podsumowanie raportu jest ograniczone do zakresu testów i nie zawiera żadnych wrażliwych informacji związanych z Twoją aplikacją. Masz pełną kontrolę nad tym, kiedy chcesz udostępnić te wyniki publicznie.

Głównym sposobem wyświetlania tych informacji użytkownikom jest sekcja Bezpieczeństwo danych za pomocą plakietki bezpieczeństwa. Ta opcja jest dostępna tylko w przypadku aplikacji, które przeszły ocenę AL2. Rozważamy sposoby wyświetlania tych informacji większej liczbie użytkowników w Google Play.

Gdy zaktualizujesz sekcję Bezpieczeństwo danych, aby wskazać, że aplikacja została „sprawdzona niezależnie”, w ciągu tygodnia pojawi się odpowiednia informacja na etykiecie Bezpieczeństwa danych.

Deweloperzy, którzy przeszli certyfikację, mogą twierdzić, że ich aplikacje zostały niezależnie zweryfikowane przez App Defense Alliance.

Nie. Certyfikat MASA jest przyznawany raz w roku i ma charakter roczny. Deweloperzy powinni nadal przeprowadzać oceny wewnętrzne, aby aplikacja nadal spełniała wymagania w ramach cyklu zapewniania bezpieczeństwa.

Deweloper jest odpowiedzialny za utrzymanie ważności certyfikatu.

Google otrzymuje tylko raport z weryfikacji od autoryzowanych partnerów Lab, który informuje, czy aplikacja spełnia wymagania. W ramach weryfikacji nie udostępnia się Google żadnego kodu aplikacji, wyników skanowania ani informacji o lukach.

Oceny MASA są przeprowadzane przez autoryzowane laboratoria zewnętrzne. Jeśli nie zgadzasz się z wynikami oceny lub masz pytania dotyczące stanu zgodności, możesz odwołać się bezpośrednio do laboratorium, które rozpoczęło testowanie Twojej aplikacji.

Deweloperzy mogą przesłać do laboratorium wersję przedpremierową w celu wczesnego testowania, ale certyfikowana wersja finalna musi być oficjalnym pakietem APK opublikowanym w Sklepie Google Play.

Zaciemnienie może utrudnić narzędziom testowania laboratoryjnego ocenę Twojej aplikacji. W takich przypadkach może być konieczne przesłanie dodatkowych zasobów do laboratoriów, aby ułatwić testowanie. Mogą się też pojawić dodatkowe opłaty.