- 1、本文档共10页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
移动APP安全测试
移动APP面临的威胁
风起云涌的高科技时代,随着智能手机和iPad等移动终端设备的普及,人们逐渐习惯了使
用应用客户端上网的方式,而智能终端的普及不仅推动了移动互联网的发展,也带来了移
动应用的爆炸式增长。在海量的应用中,APP可能会面临如下威胁:
新技术新业务移动APP评估思路
在这次的移动APP安全测试实例中,工作小组主要通过如下7个方向,进行移动终端
APP安全评估:
运营商自动化APP测评思路
运营商自主开发的自动化APP安全检测工具,通过”地、集、省”三级机构协作的方式,来
完成移动终端APP安全检测与评估。APP测试思路如下:
安全检测要点
Allowbackup漏洞
AndroidManifest.xml文件中allowBackup属性值被设置为true。当allowBackup标志为
true时,用户可通过adbbackup来进行对应用数据的备份,在无root的情况下可以导出
应用中存储的所有数据,造成用户数据的严重泄露。
整改建议
将参数android:allowBackup属性设置为false,不能对应用数据备份。
WebView漏洞
应用中存在WebView漏洞,没有对注册JAVA类的方法调用进行限制,导致攻击者可以
利用反射机制调用未注册的其他任何JAVA类,最终导致javascript代码对设备进行任意
攻击。
整改建议
通过在Java的远程方法上面声明一个@JavascriptInterface来代替
addjavascriptInterface;
在使用js2java的bridge时候,需要对每个传入的参数进行验证,屏蔽攻击代码;
Note:控制相关权限或者尽可能不要使用js2java的bridge。
关键数据明文传输
应用程序在登录过程中,使用http协议明文传输用户名和密码,并未对用户名和密码进行
加密处理。通过监控网络数据就可以截获到用户名和用户密码数据,导致用户信息泄露,
给用户带来安全风险。
整改建议
在传输敏感信息时应对敏感信息进行加密处理。
任意账号注册
使用手机号133*****887注册某个APP,获取验证码46908;
在确认提交时,拦截请求,修改注册的手机号码,即可注册任意账号,这里修改为
1338*****678(任意手机号);
分别使用133*****887和133*****678(任意手机号)登录,均可以通过验证登录,看到最
终结果。
整改建议
注册过程最后的确认提交时,服务器应验证提交的账号是否是下发验证码的手机号。
登录界面可被钓鱼劫持
应用存在钓鱼劫持风险。应用程序没有做防钓鱼劫持措施,通过劫持应用程序的登录界
面,可以获取用户的账号和密码,可能导致用户账号信息的泄露。
整改建议:
应用程序自身通过获取栈顶activity,判断系统当前运行的程序,一旦发现应用切换(可能
被劫持),给予用户提示以防范钓鱼程序的欺诈。
获取栈顶activity(如下图),当涉及敏感activity(登录、交易等)切换时,判断当前是
否仍留在原程序,若不是则通过Toast给予用户提示。
使用HTML5架构或android+HTML5混合开发,实现登陆、支付等关键页面,降低被劫持
的风险。
有争议的整改建议
在实施整改过程中,运营商、APP厂商及安全厂商之间就如下几点存在争议:
关键数据明文传输
根据客户测评结果以及移动终端APP厂商理解,目前的数据安全问题可为:
•客户端安全(数据录入)。
•客户端到服务器安全(数据传输)。
•服务器端安全(数据存储)。
而关键数据明文传输属于客户端数据录入安全,针对此部分,目前不仅是移动终端APP,
包括Web安全方面,对此部分要求也是不一而分,具体可以体现为:
•具有现金流的交易平台:此类业务安全级别要求最高,在数据传输方面也是目前做得
最好的。主要代表是:淘宝、京东、各大银行网银等。
•具有较大社会影响力的平台:
您可能关注的文档
- 第二节 脊髓_原创精品文档.pdf
- 第3章概率的进一步认识练习2024-2025学年北师大版九年级数学上册 .pdf
- 端头超前支架安装使用前专项风险辨识评估报告.pdf
- 立体学校教学楼怎样做图解和步骤.pdf
- 空气能热水器使用说明书.pdf
- 科学《我们的地球模型》教学设计+分层作业练习题.pdf
- 礼仪培训讲稿1.pdf
- 磁悬浮地球仪安装施工方案.pdf
- 矿山工作心得体会5篇.pdf
- 石砌台阶护坡面施工方案.pdf
- 英语丨辽宁省名校联盟2025届高三12月联合考试(考后强化)英语试卷及答案.pdf
- 黑龙江省哈尔滨市哈尔滨工业大学附属中学校2024-2025学年九年级上学期期中英语试题.docx
- 相似三角形解答压轴题(十二大题型,含在第1、3章的应用)(解析版).docx
- 几何图形初步易错训练与压轴训练(3易错+5压轴)(解析版).docx
- 特殊的平行四边形中的最值模型之将军饮马、遛马、造桥模型解读与提分精练(解析版).docx
- 特殊的平行四边形中的最值模型之将军饮马、遛马、造桥模型解读与提分精练(原卷版).docx
- 新疆乌鲁木齐市八一中学2024—2025学年九年级上学期数学期中测评.docx
- 相似三角形解答压轴题(十二大题型,含在第1、3章的应用)(原卷版).docx
- 语文丨辽宁省名校联盟2025届高三12月联合考试(考后强化)语文试卷及答案.pdf
- 宿舍安全隐患排查治理制度.docx
文档评论(0)