Ho un'applicazione mobile (ioS) che solo alcuni utenti sono autorizzati a usare e che è codificata in modo tale da poter accedere solo usando VPN protetta (con token) per accedere ai nostri server di rete interni per il recupero dei dati .
Il mio auditor richiede che, in base alle buone pratiche, tutto lo sviluppo di app mobili dovrebbe cercare di incorporare il blocco dei certificati.
Vorrei sfidare questo argomento: usare la VPN con il fattore multi è, a mio parere, sufficiente perché entrambi sono metodi di autenticazione e ci consente di sapere chi sta realmente utilizzando l'app. La mia app mobile non è un'app basata su Internet e il server database da cui l'app recupera i dati è ospitato internamente.
Quindi la mia domanda è: I Pinning VPN e Cert servono a scopi diversi o sono approssimativamente equivalenti?