Skip to content

Latest commit

 

History

History
39 lines (29 loc) · 3.05 KB

0x08-V3-Cryptography_Verification_Requirements.md

File metadata and controls

39 lines (29 loc) · 3.05 KB

V3: Requisitos de Criptografía

Objetivo de la Categoría V3

La criptografía es un componente esencial a la hora de proteger los datos almacenados en un dispositivo móvil. También es una categoría en la que las cosas pueden ir terriblemente mal, especialmente cuando no se siguen las convenciones del estándar. El propósito de estos controles es asegurarse de que la aplicación utiliza criptografía siguiendo las mejores prácticas de la industria, incluyendo:

  • Uso de librerías criptográficas reconocidas y probadas.
  • Configuración y elección apropiada de primitivas criptográficas.
  • Uso de generadores de números aleatorios suficientemente seguros.

Requisitos de Verificación de Seguridad

# MSTG-ID Descripción L1 L2
3.1 MSTG-CRYPTO-1 La aplicación no debe depender únicamente de criptografía simétrica cuyas claves se encuentran directamente en el código fuente de la misma. x x
3.2 MSTG-CRYPTO-2 La aplicación debe utilizar implementaciones de criptografía probadas. x x
3.3 MSTG-CRYPTO-3 La aplicación debe utilizar controles de seguridad que son apropiados para casos de uso personalizados y la configuración de sus parámetros siguen las buenas prácticas de la industria. x x
3.4 MSTG-CRYPTO-4 La aplicación no debe utilizar protocolos o algoritmos criptográficos considerados obsoletos para su uso en seguridad. x x
3.5 MSTG-CRYPTO-5 La aplicación no debe reutilizar una misma clave criptográfica para varios propósitos. x x
3.6 MSTG-CRYPTO-6 Los valores aleatorios son generados utilizando un generador de números aleatorios suficientemente seguro. x x

Referencias

La Guía de Pruebas de Seguridad Móvil de OWASP proporciona instrucciones detalladas para verificar los requisitos listados en esta sección.

Para más información, ver también: