Lewati ke konten utama

Security Checklist

Checklist keamanan yang wajib dipenuhi sebelum release ke production.

Pre-Release Security Checklistโ€‹

๐Ÿ” Authentication & Authorizationโ€‹

  • Token disimpan di secure storage (bukan plain SharedPreferences/UserDefaults)
  • Refresh token rotation diimplementasi
  • Session timeout dikonfigurasi
  • Biometric auth diimplementasi (jika diperlukan)
  • Logout membersihkan semua sensitive data

๐Ÿ”’ Network Securityโ€‹

  • Semua API call menggunakan HTTPS
  • SSL Pinning diimplementasi (untuk app yang handle data sensitif)
  • Network Security Config dikonfigurasi (Android)
  • ATS (App Transport Security) dikonfigurasi (iOS)
  • Tidak ada cleartext traffic yang diizinkan di production

๐Ÿ›ก Data Protectionโ€‹

  • Sensitive data terenkripsi di local storage
  • Tidak ada sensitive data yang di-log
  • Clipboard tidak menyimpan sensitive data
  • Screenshot prevention untuk screen sensitif (optional)
  • Root/Jailbreak detection diimplementasi (optional) โ€” Android wajib pakai Play Integrity API (SafetyNet Attestation sudah dimatikan total per 31 Jan 2025)

๐Ÿ“ฆ Build Securityโ€‹

  • Code obfuscation diaktifkan (R8/ProGuard)
  • Debug mode disabled di production build
  • API keys tidak hardcoded di source code
  • Signing key disimpan dengan aman (bukan di repo)
  • Debug symbols di-upload ke crash reporting

๐Ÿงช Testingโ€‹

  • Penetration test telah dilakukan (untuk app yang handle data sensitif)
  • OWASP Mobile Top 10 telah di-review
  • Dependency vulnerability scan (npm audit / dependabot)