İçeriğe atla
W3 Bilişim
Çözüm · FintechMobil Yazılım Geliştirme
Para hareketi olan ekranın hata payı yoktur.

Fintech ve Ödeme Uygulamaları İçin Mobil Yazılım Geliştirme

Bakiye gösteren, transfer yapan, kart saklayan bir uygulamada güvenlik sonradan eklenen bir modül değildir. Cihaz bütünlüğünden kademeli doğrulamaya, token tabanlı ödemeden işlem kaydına kadar mimariyi baştan bu varsayımla kuruyoruz.

  • Kart verisi uygulamada saklanmaz
  • Cihaz bağlama ve kademeli doğrulama
  • Bağımsız güvenlik testi önerisi
  • Kaynak kod ve mağaza hesapları sizde
Risk tarafı

Mobilde saldırgan sunucuya değil, cihaza bakıyor.

Web tarafında alıştığımız tehdit modeli mobilde yetmiyor: uygulamanın kendisi kullanıcının cihazında, yani sizin kontrolünüz dışındaki bir ortamda çalışıyor. Fintech projelerinde en sık karşılaştığımız açıklar da bu farktan doğuyor.

← Görseli yana kaydırın →

Bu maddelerin ortak yanı, hiçbirinin teslim anında görünmemesi. Hepsi üretimde, gerçek kullanıcıyla ve genellikle en kötü zamanda ortaya çıkıyor — bu yüzden fintech projelerinde tasarımın ilk konusu ekran değil, tehdit modeli oluyor.

Yaklaşımımız

Karar sunucuda, doğrulama riske göre.

Fintech mimarisinde tek bir ilke çoğu tartışmayı bitiriyor: istemci hiçbir zaman güvenilir taraf değildir. Uygulama kullanıcıya iyi bir deneyim sunar; ne olacağına ise sunucu karar verir.

← Görseli yana kaydırın →
  1. Tehdit modeliHangi işlemin ne kadar riskli olduğunu, kötüye kullanım senaryolarını ve saldırganın kazancını birlikte çıkarıyoruz. Kontroller bu tablodan türüyor.TeslimRisk–işlem matrisiKötüye kullanım senaryolarıKontrol listesi
  2. Kimlik ve cihaz bağlamaAnahtar cihazın güvenli alanında üretilir, sunucu cihazı tanır ve istekleri imzalı olarak doğrular. Biyometri bu anahtarı açan yerel adımdır.TeslimCihaz kayıt akışıAnahtar yönetimiOturum politikası
  3. Kademeli doğrulamaDüşük riskli işlem tek adımda geçer; tutar, alıcı ya da cihaz değiştiğinde ek doğrulama devreye girer. Eşikleri siz belirlersiniz, biz uygularız.TeslimEşik tablosuStep-up akışıEk kanal entegrasyonu
  4. Ödeme ve mutabakatKart verisi uygulamaya uğramaz; ödeme sağlayıcının ekranı ya da token kullanılır. İstekler idempotent, sonuçlar mutabakat kaydıyla eşlenir.TeslimÖdeme entegrasyonuIdempotency tasarımıMutabakat raporu
  5. Test, yayın ve izlemeStatik analiz, bağımlılık taraması ve bağımsız sızma testi; ardından şüpheli işlem uyarılarının izlenmeye başlaması.TeslimGüvenlik test raporuMağaza yayınıUyarı ve izleme kurulumu
Etkileşimli araç

Mobil güvenlik ve kimlik doğrulama hazırlık testi

Sekiz başlıkta bugünkü durumunuza en yakın seçeneği işaretleyin. Puanınız, en zayıf üç alanınız ve bunlar için önerdiğimiz ilk adım anında görünsün. Hiçbir yanıt kaydedilmez; hesap tarayıcınızda yapılır.

Her satırda mevcut durumunuza en yakın seçeneği seçin. Emin olmadığınız başlığı boş bırakabilirsiniz.

OturumOturum anahtarı nerede ve ne kadar süre tutuluyor?
Cihaz bağlamaSunucu, isteğin hangi cihazdan geldiğini doğrulayabiliyor mu?
Kademeli doğrulamaYüksek riskli işlemde ek doğrulama isteniyor mu?
Cihaz bütünlüğüRoot / jailbreak ve hata ayıklayıcı tespiti var mı?
İletimSunucu bağlantısı nasıl korunuyor?
Kart verisiKart bilgisi nerede işleniyor?
İşlem bütünlüğüAynı istek iki kez gelirse ne oluyor?
İzlenebilirlikBir işleme itiraz gelirse elinizde ne var?

Henüz seçim yapmadınız. Yukarıdaki başlıklardan birini işaretleyin; puanınız ve öneriler burada oluşsun.

Bu test bir güvenlik denetimi ya da uyumluluk değerlendirmesi değildir; kapsam konuşmasını hızlandırmak için hazırlanmış bir öz değerlendirmedir. Gerçek bir değerlendirme, kodun ve altyapının bağımsız olarak incelenmesini gerektirir.

Kapsam

Fintech uygulamalarında kurduğumuz modüller

Aşağıdakiler bir paket değil, bir menü. İlk sürümde genellikle çekirdek modüller açılıyor; kalanı lisans kapsamınız ve ürün yol haritanız netleştikçe ekleniyor.

← Görseli yana kaydırın →

Teknoloji ve entegrasyon

Uygulamayı React Native veya Flutter ile kuruyor; güvenli alan, biyometri ve bütünlük kontrolü gibi kısımlarda Swift/Kotlin tarafında native modül yazıyoruz. Çerçeve seçimi ekibinizin birikimine ve modül listesine göre değişiyor; karşılaştırmayı mobil uygulama geliştirme süreci yazımızda anlattık.

Mobil tarafın konuştuğu servis katmanını API geliştirme yaklaşımımızla kuruyoruz: imzalı istekler, idempotency, hız sınırlama ve mutabakat kayıtları dahil. Yayın öncesi bağımsız değerlendirme için sızma testi rehberimiz süreci anlatıyor; mimari kararlarda dışarıdan görüş isterseniz teknik danışmanlık hizmetimiz bağımsız bir inceleme sunuyor.

Örnek plan

Örnek bir 12 haftalık ilk sürüm

Aşağıdaki plan; onboarding, hesap ekranları ve tek bir ödeme akışı içeren tipik bir ilk sürüm için hazırlanmış örnektir. Sizin planınız lisans kapsamı ve entegrasyon derinliği netleştikten sonra çıkar, sözleşmede yazılı tarihe bağlanır.

Örnek
← Görseli yana kaydırın →
Örnek 12 haftalık fintech mobil uygulaması planı ve haftalık çıktıları
HaftaNe yapılırHafta sonunda elinizde ne olur
1. haftaTehdit modeli ve risk matrisiRisk–işlem tablosu, kontrol listesi
2. haftaAkış tasarımı ve prototipTıklanabilir prototip, onay
3–4. haftaKimlik ve cihaz bağlamaKayıt akışı, imzalı istek altyapısı
5–7. haftaHesap ve transfer ekranlarıTest build, uçtan uca ilk akış
8. haftaÖdeme entegrasyonuSağlayıcı bağlantısı, idempotency
9. haftaKademeli doğrulamaEşik tablosu, step-up akışı
10. haftaİşlem kaydı ve uyarılarKayıt zinciri, bildirim akışı
11. haftaGüvenlik testiTest raporu, bulgu kapatma
12. haftaMağaza yayınıBeyanlar, yayın, izleme kurulumu

İlk sürüm yayınlandıktan sonra ek ürünler — kart kontrolü, limit yönetimi, taksit ya da abonelik akışları — iki üç haftalık paketler hâlinde aynı uygulamaya ekleniyor.

Devamı

Kararı verirken işinize yarayacak sayfalar

Hizmet sayfasına dön →
SSS

Sık sorulanlar

Uyumluluk, cihaz güvenliği, ödeme entegrasyonu ve mağaza süreçleri hakkında en çok sorulanlar.

Uyumluluk bir yazılım özelliği değil, kurumun bütününü kapsayan bir denetim sonucudur; bunu bir yazılım firması taahhüt edemez. Yapabileceğimiz ve yaptığımız şey, kapsamı daraltan mimariyi kurmak: kart verisinin uygulamanıza ve sunucunuza hiç uğramaması, ödeme sağlayıcının kendi ekranı veya tokenizasyon kullanılması, hassas alanların loglara düşmemesi. Kapsam daraldıkça denetim yükü de belirgin biçimde azalıyor. Nihai değerlendirme sizin denetçiniz ve ödeme kuruluşunuzla yapılır.

Tehdit modelinizi birlikte çıkaralım

Bize ürününüzü, hangi işlemlerin para hareketi yarattığını ve hangi kurumlarla çalıştığınızı anlatın; ilk görüşmede risk–işlem tablosunun taslağını birlikte kuralım. Keşif görüşmesi ücretsizdir ve sizi bağlamaz.

  • Keşif görüşmesi ücretsiz
  • Kapsam netleşmeden fiyat vermiyoruz
  • Kaynak kod ve mağaza hesapları sizde
Başlangıç

Güvenliği sonradan eklemeyin

Para hareketi olan bir uygulamada mimari kararlar ilk iki haftada verilir. O konuşmayı birlikte yapalım.

Keşif görüşmesi ücretsizKapsam netleşmeden fiyat vermiyoruzKaynak kod ve mağaza hesapları sizde