Je SSL-pinning werkt waarschijnlijk niet
Google zegt dat certificate pinning "niet wordt aanbevolen voor Android-apps". Apple zegt "in de meeste gevallen is pinning niet nodig en kun je het beter vermijden". OWASP zegt inmiddels dat het antwoord op "moet ik pinnen?" luidt: "waarschijnlijk nooit". Ondertussen zit pinning in ruwweg de helft van de mobiele apps die we beoordelen — en op Flutter beschermt het meestal helemaal niets, omdat Dart de netwerkstack van het platform niet gebruikt, zodat de pinset in je network_security_config.xml nooit wordt gelezen. Dit is wat pinning je in 2026 werkelijk oplevert, of je het nodig hebt, vijf regels als je het toch doet, waarom Flutter ze allemaal breekt, en hoe je in een half uur uitzoekt welk geval op jouw app slaat.


