It is currently 8 June 2025, 22:27 Advanced search

Sicurezza delle app foundation: c'è un documento?

Domande e risposte su come utilizzare Instant Developer Foundation al meglio

Sicurezza delle app foundation: c'è un documento?

Postby f.faleschini » 22 July 2024, 8:46

CIao.

Sempre di più i clienti ci chiedono di dimostrare la sicurezza delle applicazioni sviluppate con foundation.

Esiste un documento ufficiale?

La vecchia linea guida al paragrafo 1.4.3 dice essenzialmente


Le applicazioni sviluppate con Instant Developer sono sicure perché il framework RD3 isola l’ambiente di programmazione dagli oggetti base del web, garantendo che i dati provenienti dal browser siano sempre validati. Le eccezioni sono gestite in modo controllato, senza rivelare informazioni di debug. Inoltre, il framework è validato da test di penetrazione indipendenti e utilizzato in applicazioni critiche come quelle bancarie.

[questo testo è un riassunto che mi sono fatto fare dalla AI per praticità ed evitarvi di andare ad aprire la linea guida]


Avete (Pro Gamma) un documento ufficiale aggiornato che magari menzioni pure FLUID? I test di penetrazione indipendenti citati li avete aggiornati? Esiste un documento per noi clienti?

Non credo l'esigenza di dimostrare ai clienti che le app siano sicure sia una nostra prerogativa, quindi questa domanda dovrebbe interessare tutti.

Poi è chiaro che anche come è scritta l'applicazione ha un ruolo (se ad esempio io implemento il comportamento per cui la password "password" è sempre utilizzabile per passare il login a prescindere dallo username è chiaro che puoi usare qualsiasi framework e la app non sarà sicura...).

in ogni caso esiste un documento/qualcosa/linea guida?

Grazie.
f.faleschini
 
Posts: 1075
Joined: 12 April 2017, 9:09

Re: Sicurezza delle app foundation: c'è un documento?

Postby t.simoncini » 22 July 2024, 9:39

Ho già affrontato l'argomento in passato. Se anche Pro Gamma ti garantisse che il framework è sicuro (RD3 o Fluid), come dici tu, non garantirebbe che l'app che scrivi tu sia sicura.
Quindi, l'onere della verifica ed eventuale documentazione (secondo quali standard??) a riguardo, è a carico di chi pubblica l'app, cioè noi.
E' sempre buona cosa far fare delle verifiche indipendenti se le app sono pubbliche e aperte a un discreto numero di utenti.
Se poi trovi delle falle in ciò che viene generato da INDE, occorre dirlo a Pro Gamma e far fare una patch. Io in passato ho fatto così.
t.simoncini
 
Posts: 1585
Joined: 5 March 2012, 14:00

Re: Sicurezza delle app foundation: c'è un documento?

Postby Micropedia » 22 July 2024, 14:21

Io tempo fa mi feci fare un penetration test da una società di terze parti pechè la mia applicazione in cloud doveva essere certificata per la pubblica amministrazione e fornii pure delle indicazioni utili a Pro Gamma ti consiglio di fare allo stesso modo ce ne sono tante che lo fanno. Comunque superò i test
Marco Ilardi
Imprenditore digitale
Image
User avatar
Micropedia
 
Posts: 1288
Joined: 4 February 2018, 11:56
Location: Napoli


Return to Tips & Tricks - Foundation

Who is online

Users browsing this forum: Google [Bot] and 34 guests