技术标准-14移动应用开发安全技术

主要从开发角度看移动设备权限,应用发版,敏感数据保护,数据传输,身份认证授权,会话,代码自查评审测试。

开发者在程序初始化后,应该检查验证输入的数据。程序应确保功能服务最小化,故障时不影响其他服务。在发版前,删除冗余测试代码。考虑网络连接信息,缓存,备份,删除文件等数据生命周期。按敏感程度,访问策略对密码,客户信息,IP,位置,error日志信息数据存储分类。另外不学美国棱镜事件,在客户端设备上开发监听端口,应使用手机操作系统提供的通信机制。

敏感信息处理。客户信息,用户名,密码,账号,余额,token等重要信息,不建议存客户端,容易泄露。或者用手机系统加密处理,进行秘钥存储,以加密散列形式备份秘钥和证书。卸载APP时重要敏感信息应该也被删除。默认不信任共享存储,不在SD存储。不与其他应用软件共享数据,SESSION,COOKIE等。绝对不能犯密码,密钥在缓存,日志中输出的低级错误。二进制代码,服务端存储敏感信息,下载后,很容易被反编译破解。

身份认证授权。注册提示用户密码设置策略,登录密码认证强度应该合适。查询重要信息,转账,支付时有必要通过声音,视频,指纹,或其他密码提升认证机制。使用手势滑动解锁码时,次数应该有限制,否则润滑膏涂抹到屏幕上可以破解密码。适当增加上下文信息中的IP,位置变动验证身份安全。

数据传输。现有技术是可以破解运行商网络的,WIFI网络环境加密还好一些。敏感信息通过SSL/TLS加密,点对点传输,保证机密和完整。权威的加密算法:AES,DES,3DES,SHA-1。对称算法密钥长度应该大于等于256,非对称算法秘钥长度应该大于等于2048。服务端身份验证通过后,确保使用的可信的SSL证书,才可以建立会话连接。证书签名最好选用权威CA提供的,自己签名生成的不太安全。采用SSL PROXY,SSL STRIP降低中间人攻击风险。移动客户端和服务端会话应保持一致,防止数据卡半边。

不用设备ID做标识符,用随机数生成器,配合日期,时间,温度传感器,重力感应器等生成随机数。向相同手机号发验证码,一分钟不多于3次。相同IP,session的用户短息验证码也需要设定次数,不能无限发。HTTP请求响应报文不能包含短信内容,尤其是验证码,防止被截取。

DEX加壳保护级别从高到低,虚拟机,函数,文件级保护。SO动态链接库应加固保护。ROOT模式时,应退出应用,并提示给用户风险。防调试保护:调试工具动态注入Xposed,Cydia Substrate,Frida框架。证书,秘钥,隐私,敏感数据,数据库文件,Shared Preferences数据文件,Webview数据文件,assets文件,res文件,raw文件等都需要加固保护。

每天强制自己写些东西,拍摄制作视频,记录生活,思考探索学习一些东西。不断地学习,坚持下去,提高自己的认知,打开自己的思维,以后会有更多的方法和创新。版权归作者老有理所有,未经作者允许不得转载本文内容,否则将视为侵权;转载或者引用本文内容请注明来源及原作者;对于不遵守此声明或者其他违法使用本文内容者,本人依法保留追究权。欢迎大家对内容给予批评指正,请在下面留言,我会一一回答,谢谢大家的支持关照。认可的点赞支持!喜欢的话就点击关注!!

郑重声明:本文内容及图片均整理自互联网,不代表本站立场,版权归原作者所有,如有侵权请联系管理员(admin#wlmqw.com)删除。
(0)
用户投稿
上一篇 2022年6月19日
下一篇 2022年6月19日

相关推荐

  • 拒绝2年1800万!却接受一年722万,欲明年索要大合同,可惜了

    根据媒体报道塞克斯顿依然没有球队追求,基本已经确定会留在骑士,球队会与他签下一年或者两年的合同,或者接受球队提供的722万资质报价。此前塞克斯顿的交易价值还是挺高的,但是受伤过后价…

    2022年7月24日
  • 一周!轻松学习python~数据分析,拿走不谢

    轻松学习python数据分析,这本书教会你~ 【文末领取】 获取方式:

    2022年6月21日
  • i茅台的2022运营三个月营收数据及作用

    i茅台app今年3月31日正式上线试运营,已经运行了3个多月。反正是每天都申购,运气不好,从来没有中过。 据说今年茅台酒经销商表彰会上,透露了i茅台的运营数据:目前该平台上线100…

    2022年8月1日
  • 法治丨区块链技术与数字藏品的安全保障

    特约撰稿 段陆平 近日,媒体报道,国内发行数字藏品平台超过100个,用户花几元至几百元即可在这些平台抢购数字藏品。但在数字藏品火爆背后,投诉接连不断。消费者投诉问题主要集中在平台涉…

    2022年6月29日
  • 「实时视频流分析的边缘计算技术」最新2022研究综述

    清华大学最新《面向实时视频流分析的边缘计算技术》综述 实时视频流分析在智能监控、智慧城市、自动驾驶等场景中具有重要价值. 然而计算负载高、 带宽需求大、延迟要求严等特点使得实时视频…

    2022年6月15日
  • 优酷又涨价!谁给的勇气?

    前两天,长视频平台又搞事情了,继腾讯、爱奇艺之后,优酷竟然也宣布会员涨价了。 调整后的价格为VIP连续包月25元、连续包季68元、连续包年238元;月卡为30元、季卡78元、半年卡…

    2022年6月21日
  • 摩托罗拉edgeX40采用“骁龙8Gen2”

    在手机开发市场芯片一直是核心的技术,也是让手机更加强大的技术;不管是安卓还是iPhone都是一样。在中国的手机品牌中安卓系统最强的处理器已经来到4nm类型,比如:科技骁龙8Gen1…

    2022年8月4日
  • iPhone资源机、权益机和全新机机究竟有什么区别?值得入手吗

    iPhone权益机: 咱们其实可以理解为外观全新、充电零次、激活并没有保修的二手机,这类手机来源都是不符合苹果新机的销售标准,从富士康或者是七天无理由及各种渠道退货过来的机器,所以…

    2022年7月18日
  • 学汽修有没有前景?

    汽修是一门技术,古话有云,一技在手,走遍天下。汽车的数量每年都在增长,所以汽车相关行业近年来创业公司很多,汽车维修也是一门比较热门的技术。但是找一所汽修学校很不容易,因为就目前来说…

    2022年7月24日
  • 支付宝密码忘记了怎么找回 支付宝密码设置在哪里找怎么改

    支付宝是一种非常重要的支付方式,不少用户都会选择支付付款,因此密码是很重要的。不过现在指纹、刷脸支付已成常态,长期不用密码可能都会遗忘。那么如果不小心忘记了支付宝密码怎么办呢?怎么…

    2022年11月17日

联系我们

联系邮箱:admin#wlmqw.com
工作时间:周一至周五,10:30-18:30,节假日休息