Fintech ve Ödeme Uygulamaları İçin Mobil Yazılım Geliştirme
Bakiye gösteren, transfer yapan, kart saklayan bir uygulamada güvenlik sonradan eklenen bir modül değildir. Cihaz bütünlüğünden kademeli doğrulamaya, token tabanlı ödemeden işlem kaydına kadar mimariyi baştan bu varsayımla kuruyoruz.
- Kart verisi uygulamada saklanmaz
- Cihaz bağlama ve kademeli doğrulama
- Bağımsız güvenlik testi önerisi
- Kaynak kod ve mağaza hesapları sizde
Mobilde saldırgan sunucuya değil, cihaza bakıyor.
Web tarafında alıştığımız tehdit modeli mobilde yetmiyor: uygulamanın kendisi kullanıcının cihazında, yani sizin kontrolünüz dışındaki bir ortamda çalışıyor. Fintech projelerinde en sık karşılaştığımız açıklar da bu farktan doğuyor.
- Kimlik cihazda doğrulanıyor, sunucuda değilBiyometrik ekran geçiliyor ve uygulama kullanıcıyı içeri alıyor. Sunucu tarafında bu doğrulamanın karşılığı yoksa, istek doğrudan API'ye gönderildiğinde koruma ortadan kalkıyor.
- Hassas veri düz alanda saklanıyorOturum anahtarı, müşteri numarası ya da kart maskesi basit anahtar-değer deposunda tutuluyor. Root'lanmış bir cihazda bu alan okunabiliyor.
- Tek doğrulama, her tutar için aynıBakiye görüntülemek ile yüksek tutarlı transfer aynı doğrulamayla geçiliyor. Risk seviyesi değişirken doğrulama sabit kalıyor.
- Tekrarlanan istek ikinci kez işleniyorBağlantı koptuğunda kullanıcı butona tekrar basıyor. İstek idempotent değilse aynı transfer iki kez oluşuyor; mutabakat ekibi bunu gün sonunda fark ediyor.
- Loglar hassas alan taşıyorHata ayıklama sırasında eklenen log satırları üretimde kalıyor. Tutar, hesap numarası veya token üçüncü taraf bir hata izleme servisine düşüyor.
- İtiraz geldiğinde iz yokMüşteri 'ben bu işlemi yapmadım' dediğinde; cihaz, oturum, IP ve doğrulama adımlarını gösteren bir kayıt zinciri bulunmuyor.
Bu maddelerin ortak yanı, hiçbirinin teslim anında görünmemesi. Hepsi üretimde, gerçek kullanıcıyla ve genellikle en kötü zamanda ortaya çıkıyor — bu yüzden fintech projelerinde tasarımın ilk konusu ekran değil, tehdit modeli oluyor.
Karar sunucuda, doğrulama riske göre.
Fintech mimarisinde tek bir ilke çoğu tartışmayı bitiriyor: istemci hiçbir zaman güvenilir taraf değildir. Uygulama kullanıcıya iyi bir deneyim sunar; ne olacağına ise sunucu karar verir.
- Tehdit modeliHangi işlemin ne kadar riskli olduğunu, kötüye kullanım senaryolarını ve saldırganın kazancını birlikte çıkarıyoruz. Kontroller bu tablodan türüyor.TeslimRisk–işlem matrisiKötüye kullanım senaryolarıKontrol listesi
- Kimlik ve cihaz bağlamaAnahtar cihazın güvenli alanında üretilir, sunucu cihazı tanır ve istekleri imzalı olarak doğrular. Biyometri bu anahtarı açan yerel adımdır.TeslimCihaz kayıt akışıAnahtar yönetimiOturum politikası
- Kademeli doğrulamaDüşük riskli işlem tek adımda geçer; tutar, alıcı ya da cihaz değiştiğinde ek doğrulama devreye girer. Eşikleri siz belirlersiniz, biz uygularız.TeslimEşik tablosuStep-up akışıEk kanal entegrasyonu
- Ödeme ve mutabakatKart verisi uygulamaya uğramaz; ödeme sağlayıcının ekranı ya da token kullanılır. İstekler idempotent, sonuçlar mutabakat kaydıyla eşlenir.TeslimÖdeme entegrasyonuIdempotency tasarımıMutabakat raporu
- Test, yayın ve izlemeStatik analiz, bağımlılık taraması ve bağımsız sızma testi; ardından şüpheli işlem uyarılarının izlenmeye başlaması.TeslimGüvenlik test raporuMağaza yayınıUyarı ve izleme kurulumu
Mobil güvenlik ve kimlik doğrulama hazırlık testi
Sekiz başlıkta bugünkü durumunuza en yakın seçeneği işaretleyin. Puanınız, en zayıf üç alanınız ve bunlar için önerdiğimiz ilk adım anında görünsün. Hiçbir yanıt kaydedilmez; hesap tarayıcınızda yapılır.
Her satırda mevcut durumunuza en yakın seçeneği seçin. Emin olmadığınız başlığı boş bırakabilirsiniz.
Henüz seçim yapmadınız. Yukarıdaki başlıklardan birini işaretleyin; puanınız ve öneriler burada oluşsun.
Bu test bir güvenlik denetimi ya da uyumluluk değerlendirmesi değildir; kapsam konuşmasını hızlandırmak için hazırlanmış bir öz değerlendirmedir. Gerçek bir değerlendirme, kodun ve altyapının bağımsız olarak incelenmesini gerektirir.
Fintech uygulamalarında kurduğumuz modüller
Aşağıdakiler bir paket değil, bir menü. İlk sürümde genellikle çekirdek modüller açılıyor; kalanı lisans kapsamınız ve ürün yol haritanız netleştikçe ekleniyor.
- ÇekirdekOnboarding ve kimlik akışıKayıt, doğrulama adımları, cihaz bağlama ve biyometrik kilit.
- ÇekirdekHesap ve bakiye ekranlarıHareket listesi, filtreleme, arama; ekranın ihtiyacı kadar veri dönen uç noktalar.
- ÇekirdekPara transferiAlıcı yönetimi, tutar doğrulama, kademeli onay ve sonuç ekranı.
- ÖdemeKart ve ödemeSağlayıcı SDK'sı veya token ile ödeme; kart verisi uygulamada tutulmaz.
- GüvenlikKademeli doğrulamaTutar, alıcı ve cihaz değişimine göre devreye giren ek doğrulama adımı.
- GüvenlikCihaz bütünlüğü kontrolüRoot / jailbreak ve hata ayıklayıcı tespiti; sonucun sunucu risk kararına girmesi.
- İzlemeİşlem kaydı ve itirazCihaz, oturum ve doğrulama adımlarını içeren değiştirilemez kayıt zinciri.
- OperasyonBildirim ve uyarıİşlem bildirimi, şüpheli giriş uyarısı, limit ve kart kontrolü.
Teknoloji ve entegrasyon
Uygulamayı React Native veya Flutter ile kuruyor; güvenli alan, biyometri ve bütünlük kontrolü gibi kısımlarda Swift/Kotlin tarafında native modül yazıyoruz. Çerçeve seçimi ekibinizin birikimine ve modül listesine göre değişiyor; karşılaştırmayı mobil uygulama geliştirme süreci yazımızda anlattık.
Mobil tarafın konuştuğu servis katmanını API geliştirme yaklaşımımızla kuruyoruz: imzalı istekler, idempotency, hız sınırlama ve mutabakat kayıtları dahil. Yayın öncesi bağımsız değerlendirme için sızma testi rehberimiz süreci anlatıyor; mimari kararlarda dışarıdan görüş isterseniz teknik danışmanlık hizmetimiz bağımsız bir inceleme sunuyor.
Örnek bir 12 haftalık ilk sürüm
Aşağıdaki plan; onboarding, hesap ekranları ve tek bir ödeme akışı içeren tipik bir ilk sürüm için hazırlanmış örnektir. Sizin planınız lisans kapsamı ve entegrasyon derinliği netleştikten sonra çıkar, sözleşmede yazılı tarihe bağlanır.
| Hafta | Ne yapılır | Hafta sonunda elinizde ne olur |
|---|---|---|
| 1. hafta | Tehdit modeli ve risk matrisi | Risk–işlem tablosu, kontrol listesi |
| 2. hafta | Akış tasarımı ve prototip | Tıklanabilir prototip, onay |
| 3–4. hafta | Kimlik ve cihaz bağlama | Kayıt akışı, imzalı istek altyapısı |
| 5–7. hafta | Hesap ve transfer ekranları | Test build, uçtan uca ilk akış |
| 8. hafta | Ödeme entegrasyonu | Sağlayıcı bağlantısı, idempotency |
| 9. hafta | Kademeli doğrulama | Eşik tablosu, step-up akışı |
| 10. hafta | İşlem kaydı ve uyarılar | Kayıt zinciri, bildirim akışı |
| 11. hafta | Güvenlik testi | Test raporu, bulgu kapatma |
| 12. hafta | Mağaza yayını | Beyanlar, yayın, izleme kurulumu |
İlk sürüm yayınlandıktan sonra ek ürünler — kart kontrolü, limit yönetimi, taksit ya da abonelik akışları — iki üç haftalık paketler hâlinde aynı uygulamaya ekleniyor.
- HizmetMobil Yazılım GeliştirmeHizmetin tamamı: kapsam, süreç, teslimatlar ve teknoloji yığını.
- HizmetAPI Geliştirmeİmzalı istekler, idempotency ve mutabakat kayıtlarıyla servis katmanı.
- HizmetTeknik DanışmanlıkMimari ve güvenlik kararlarında bağımsız değerlendirme.
- HizmetWeb Yazılım GeliştirmeMobilin arkasındaki yönetim paneli ve operasyon ekranları.
- RehberSızma testi (pentest) nedir? Süreç ve rapor rehberiYayın öncesi bağımsız güvenlik testinin nasıl planlandığı.
- RehberMobil uygulama geliştirme süreci: native mi cross-platform mı?Fintech projelerinde çerçeve seçimini belirleyen kriterler.
- RehberYazılım firması seçerken dikkat edilmesi gerekenlerTeklif karşılaştırırken sorulacak sorular ve kırmızı bayraklar.
Sık sorulanlar
Uyumluluk, cihaz güvenliği, ödeme entegrasyonu ve mağaza süreçleri hakkında en çok sorulanlar.
Tehdit modelinizi birlikte çıkaralım
Bize ürününüzü, hangi işlemlerin para hareketi yarattığını ve hangi kurumlarla çalıştığınızı anlatın; ilk görüşmede risk–işlem tablosunun taslağını birlikte kuralım. Keşif görüşmesi ücretsizdir ve sizi bağlamaz.
- ✓ Keşif görüşmesi ücretsiz
- ✓ Kapsam netleşmeden fiyat vermiyoruz
- ✓ Kaynak kod ve mağaza hesapları sizde
Güvenliği sonradan eklemeyin
Para hareketi olan bir uygulamada mimari kararlar ilk iki haftada verilir. O konuşmayı birlikte yapalım.
