Маршрут
- 1Требования OWASP
- 2Подпись и CI/CD
- 3Эксплуатация
| Этап | Что получится |
|---|---|
| Требования OWASP | Составить проверяемые требования |
| Подпись и CI/CD | Воспроизводимо собрать и подписать приложение |
| Эксплуатация | Учесть старые версии, миграции и наблюдаемость |
Проверка безопасности
OWASP MAS: MASVS и MASTG
безопасность как проверяемые требования
MASVS задаёт требования, MASTG помогает разбирать методы проверки. Особенно полезны хранение данных, криптография, аутентификация, сеть и взаимодействие с платформой. Читать рядом с Android Security Best Practices. Это гораздо более содержательная база, чем рецепт «спрячь API-ключ в обфусцированную строку».
Релиз и эксплуатация
Android App Signing + fastlane + Flutter Continuous Delivery
приложение нужно ещё выпускать
Разделение upload key и app signing key, сборка, подпись и автоматизация доставки. Даже при опыте работы с CI/CD здесь найдётся много мобильных деталей. Этот комплект полезно прочитать до первого серьёзного релиза, чтобы сборка не зависела от единственного ноутбука.
Building Mobile Apps at Scale — Gergely Orosz
отдельная платная книга про инженерную сторону
Не учебник синтаксиса. В оглавлении — долгий хвост старых версий, сложность отката, CI/CD, feature flags, мониторинг, mobile on-call, миграции данных и размер приложения. Книга особенно полезна при переходе из backend и DevOps в мобильную разработку. На сайте есть ознакомительные главы; актуальные API нужно брать из документации, не из книги.
Дальше
Вернитесь к карте направлений, чтобы выбрать следующий шаг.