一种内外网隔离的移动应用架构安全风险分析.docVIP

一种内外网隔离的移动应用架构安全风险分析.doc

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一种内外网隔离的移动应用架构安全风险分析.doc

  一种内外网隔离的移动应用架构安全风险分析 摘要:基于内外网隔离的移动应用架构是大型工业企业、能源企业经常采用的一种移动应用架构,本文以电网采用的移动应用平台架构为对象,开展了移动应用平台潜在的安全风险分析,为今后移动应用平台安全加固提供了方向。 中国 8/vie   关键词:内外网隔离;移动平台;安全风险   中图分类号:TP393 文献标识码:A :1007-9416(2017)02-0220-01   1 基于内外网隔的移动应用架构介绍   基于内外网隔离的移动应用整体架构可以分为三部分[1],如图1所示。用户端的移动应用客户端、信息外网的应用服务以及信息内网的数据服务。   用户通过在移动终端的企信应用平台上安装移动应用客户端来获得相应的功能服务;移动应用客户端向信息外网的应用服务请求获取服务;信息内网的应用服务程序向信息内网的数据库服务请求获取数据服务。   (1)用户端的移动应用客户端移动应用是基于企信平台开发的。用户需要在移动终端安装企信平台应用,经过身份认证后进入企信平台应用,然后才能下载移动应用安装到企信平台。用户下载安装完移动应用后,才能再企信中打开移动应用使用其提供的功能服务。移动应用通过AJAX技术向应用服务器请求服务[2],来为用户提供相应功能。   (2)信息外网的应用服务。应用服务主要分为企信平台服务器与移动应用服务器两个部分。移动应用客户端向应用服务请求服务时,携带能定位移动应用服务器的参数集,请求首先交由企信平台服务器处理,企信平台根据参数集里的信息定位到具体的移动应用服务器,并向该移动应用服务器请求具体业务服务,应用服务器处理并响应该业务服务请求。   (3)信息内网的数据服务。移动应用服务器中的移动应用服务程序要向用户提供各种服务,就必须有数据的存取,在该架构中,移动应用服务器通过数据库隔离装置与信息内网的数据库服务器进行数据交互。在数据的交互过程中,应用服务器中的移动应用服务程序必须使用规定的语言、语法及存取规则来对数据进行操作。   2 基于内外网隔的移动应用架构安全风险分析   通过对移动应用架构的介绍,可以通过移动应用客户端、移动应用业务服务、移动应用数据服务三个方面对其进行安全风险的分析。   2.1 移动应用客户端安全风险分析   移动应用客户端的安全风险来源主要来自以下四个方面:用户的不当操作、移动终端软硬件的安全漏洞、移动应用客户端发布以及移动应用客户端本身安全漏洞。   (1)用户的不当操作。用户作为移动应用的使用者,通过相应的身份认证就可以获取移动应用的相应的功能服务及数据。用户的不当操作就有可能将其身份认证信息与移动应用内的数据泄露出去。例如在其他软件使用相同认证信息以及将移动应用内的服务数据在其他软件中传播。在大数据时代,用户在互联网中各种无意识的操作都有可能泄露了数据,有心的黑客就可以通过分析这些离散的数据来获得有用的情报,用来实施攻击。   (2)移动终端软硬件的安全漏洞。移动终端软硬件是移动应用客户端的运行平台。移动终端硬件包括移动终端的存储设备、手机芯片、传感器等硬件设备。移动终端软件方面为移动终端的操作系统,操作系统管理整个移动终端的硬件资源,并为上层移动应用提供相应服务。移动应用客户端运行在移动终端上,必须调用操作系统的服务,并使用移动终端的存储设备存储在移动终端中存储必要的数据。一旦移动终端的硬件及操作系统的漏洞被黑客利用,用户的数据和移动应用客户端的程序安全都会遭到威胁。   (3)移动应用客户端发布。移动应用客户端是在企信平台发布的,企信平台及其发布环境的安全是移动应用安全的基础保障。企信平台运行在移动终端上,会面临移动终端的硬件及操作系统安全漏洞带来的威胁。企信作为移动应用客户端发布平台,必然会有很多各种不同的应用在其中发布,这样就会出现各种应用良莠不齐,一旦有劣?|应用,则必然影响着其他应用的安全。   (4)移动应用客户端本身。移动应用作为一款软件,必然会存在一定的漏洞,例如代码容易被更改和注入,程序被反编译。通过这些技术黑客就很容易掌握程序的执行逻辑,利用其中漏洞实施攻击。移动应用客户端使用AJAX技术向应用服务端获取服务,AJAX是JavaScript脚本使用XMLHTTP_Request对象与服务器异步通讯的技术,使得WEB技术应用到移动应用的开发。AJAX一方面带来新的开发模式,同时也存在着一些安全风险。   2.2 移动应用业务服务安全风险分析   移动应用业务服务主要为用户提供业务服务,移动业务服务主要由企信平台服务器与具体移动应用服务器承担。移动应用客户端发出AJAX请求,并携带能定位具体移动应用服务器的参数集,该请求首先被企信平台服务器处理,企信平台服务器分析请求携带的参数集与本地的配置来

文档评论(0)

ggkkppp + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档