Когда берём
Мобильный банк, приложения с платежами и документами, требование ОУД4 к мобильному ДБО.
Мобильное приложение: требования, тесты и каталог слабостей
Мобильное приложение отличается тем, что целиком находится в руках у атакующего: его можно распаковать, подменить, запустить на устройстве с полными правами. Поэтому мобильный трек разделён на три документа: MASVS — что должно быть, MASTG — как это проверить, MASWE — каталог из 78 конкретных слабостей, к которым привязываются находки.
В июне 2026 года MASTG пережил крупную переработку: из монолитного руководства он стал модульным машиночитаемым графом, где тест, техника, инструмент, требование и слабость связаны ссылками. Практический смысл — прослеживаемость: от находки в отчёте можно дойти до требования, а от требования до процедуры проверки.
Мобильный банк, приложения с платежами и документами, требование ОУД4 к мобильному ДБО.
Бэкенд мобильного приложения — он проверяется по ASVS и API Top 10.
С версии MASTG 2.0 уровни верификации живут в руководстве по тестированию, а не в самом стандарте требований — в чужих описаниях это место часто путают.
Минимум для любого приложения в магазине.
Чувствительные данные: банк, здоровье, документы.
Защита от реверс-инжиниринга и подмены. Отдельная ось, а не третий уровень.
Кромка слева нейтральна: список не ранжирован, и выдумывать приоритет мы не станем.
Добавлена в версии 2.1
Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.