32장. FieldMate 위협 모델을 먼저 그린다
보호 대상은 점검 내용·사진·위치·token·서명 자산·업데이트 경로다. 공격 경계는 WebView navigation, JavaScript bridge, deep link, local storage, screenshot/backup, 분실 기기, proxy, plugin supply chain, CI와 store account다. “앱 안에서 열렸으니 안전하다”는 가정을 버린다. web origin과 native capability가 만나는 bridge를 가장 강한 경계로 본다.
위협 표에는 actor, 진입점, 자산, 가능한 피해, 현재 통제, 탐지, 잔여 위험, owner를 둔다. 임의 URL이 bridge를 호출하는 경우, 다른 tenant의 offline record, 악성 deep link, rooted device에서 token 탈취, 유출된 signing credential을 우선 시나리오로 만든다. rooted/jailbroken 탐지는 우회 가능하므로 단독 인증 통제로 쓰지 않는다.
release마다 plugin·permission·associated domain·network allowlist diff를 review한다. 민감 동작은 server authorization을 다시 거치고 app이 보낸 site id를 신뢰하지 않는다. 위협 모델은 문서 한 장이 아니라 test case와 runbook으로 연결한다.