Tangem Mobile Wallet, Cure53 Bağımsız Güvenlik Denetiminden Geçti
Bu makale aşağıdaki dillerde mevcuttur:
Tangem Mobile Wallet’ın bağımsız güvenlik denetiminin sonuçlarını sizlerle paylaşmaktan gurur duyuyoruz. Denetim, sektördeki en kapsamlı yazılım güvenlik incelemeleriyle tanınan Berlin merkezli güvenlik firması Cure53 tarafından gerçekleştirildi.
Bu denetim, Tangem’in yıllar içinde bağımsız olarak yaptırdığı denetimlerin sonuncusudur. Daha önce 2018’de Kudelski Security ve 2023’te Riscure tarafından yapılan firmware incelemelerinin ardından, her denetim Tangem’in güvenliğini oluşturan farklı bir yönü ele aldı. Bu denetim ise yeni Tangem Mobile wallet’a odaklandı.
Ne test edildi?
Cure53, Tangem’in Android ve iOS SDK’larının kaynak kodunu ve güvenliğini inceledi. SDK (Software Development Kit), Tangem uygulamasının telefonunuzda nasıl çalıştığını sağlayan temel koddur. Uygulamanın cüzdan kartınızla nasıl iletişim kurduğunu, anahtarlarınızın nasıl yönetildiğini ve kriptografik işlemlerin nasıl gerçekleştirildiğini bu kod belirler.
Denetim dört ana alanı kapsadı:
- Android SDK’sının güvenlik testi
- iOS SDK’sının güvenlik testi
- Android SDK’sının kriptografi incelemesi
- iOS SDK’sının kriptografi incelemesi
Cure53’ten altı kıdemli güvenlik araştırmacısı bu projede 23 gün boyunca çalıştı. Tangem, kaynak koduna, uygulama sürümlerine ve teknik dökümantasyona tam erişim sağladı. Bu tür incelemeler “white-box” denetim olarak adlandırılır; yani test edenler yalnızca dışarıdan görünenlerle sınırlı kalmaz, tüm detaylara erişebilir.
Denetim neleri ortaya koydu?
Cure53, Tangem Mobile SDK’nın üretime hazır bir uygulama için gerekli güvenlik gereksinimlerini karşıladığını doğruladı. Yani uygulamayı güvenle kullanabilirsiniz.
Cure53 ayrıca hem Android hem de iOS sürümlerinin tutarlı bir güvenlik kalitesine sahip olduğunu belirtti. Her iki uygulama da, ilgili platformların sunduğu güvenlik özellikleri dikkate alınarak geliştirilmiş. Bu tutarlılık önemlidir; güvenliğin hangi telefonu kullandığınıza göre değişmediği anlamına gelir.
Denetçiler bir önemli tavsiyede de bulundu: Denetimlerin düzenli olarak tekrarlanması. Uygulamaya yeni özellikler eklendikçe ve SDK geliştikçe, periyodik incelemeler yeni risklerin oluşmasını önlemek için kritik olacaktır. Bu öneriyi ciddiyetle dikkate alıyoruz.
Cure53 kimdir?
Cure53, Berlin merkezli bağımsız bir BT güvenlik firmasıdır. Penetrasyon testleri, kaynak kodu denetimleri ve kriptografi incelemelerinde uzmanlaşmıştır. Müşteri portföylerinde dünyanın en güvenlik odaklı yazılımları yer alır: tarayıcılar, şifre yöneticileri, VPN istemcileri ve milyonlarca kişi tarafından kullanılan kriptografik araçlar. Yayınladıkları denetim raporları herkese açık olup, güvenlik camiasındaki saygınlıkları teknik yeterliliklerine dayanır, pazarlamaya değil.
Mobil Wallet’ın denetlenmesi neden önemli?
Birçok kişi Tangem kripto cüzdanının güvenliğini yalnızca fiziksel cihaz üzerinden düşünür. Ancak telefonunuzdaki uygulama da en az cihaz kadar önemlidir. Mobil ve donanım cüzdanı için her gün kullandığınız arayüzdür; yani kartınızın veya yüzüğünüzün uygulama ile iletişim kurduğu yerdir.
Bu nedenle, güvenliği ciddiye alan bir cüzdan için mobil SDK’nın bağımsız olarak denetlenmesi şarttır. Cure53 gibi bağımsız bir firma tarafından yapılan inceleme, yalnızca şirket içi testlerle elde edilemeyecek, tarafsız ve güvenilir bir dış görüş sunar.
Sırada ne var?
Tangem’in donanım cüzdanı firmware’i şimdiye kadar iki kez bağımsız güvenlik firmaları tarafından denetlendi. Mobil wallet da artık denetlenmiş oldu. Tangem ekosistemini geliştirirken bağımsız güvenlik incelemeleri yaptırmaya ve sonuçlarını paylaşmaya devam edeceğiz.
Cure53’ün tam özet raporuna buradan ulaşabilirsiniz.