- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
以程序架构探索
移动应用安全的发展历程
• WHOAMI ???
• 残废
• 四叶草安全安全服务部成员,雁行安全团队成员
• 主攻渗透测试,web安全,拥有数百个企业安服实战经验
• 曾多次出现在国内安全顶尖会议
• 多次在甲方安全应急响应中心获得奖项
• Mail :chaihao@
• 从互联网到移动应用
• 登陆流程
• 身份认证
• 支付安全
• 用户交互
• 存储机制
• 数据安全
• 客户端缺陷
• 风险控制
从互联网到移动互联——宏观角度
• 互联网到物联网
• 移动设备智能化
• 移动应用多元化
• 移动安全事件的频发
• 移动应用安全检测基准
• 恐怖的移动应用
• 有意识的构建移动应用安全标准体系
测试者眼中的移动应用——微观角度
???
登陆流程
• 单因子→多因子→复杂因子→时效因子
身份识别
• What you know
• What you have
• What are you
• Can i know ?
• Can i have ?
• Can i be you ?
身份认证
• 单一身份标识
• 多重身份检查
支付业务
支付业务安全
• 常规支付模型 • 低风险支付模型
用户交互
• 参数数据类型控制
• 数据传输加密
• 安全认证机制
• 用户输入内容检测及过滤
• 用户权限控制
• 参数值的加密
数据安全
• 数据对称算法加密
• 敏感内容加密
• 权限未明确建立
• 数据备份/迁移
• 数据访问控制权限
存储安全
• 配置信息明文存储
• 日志输出明文敏感数据
• 数据传输直传直入
• 敏感信息本地存储
客户端缺陷
• 日志信息的保存
• 程序可被调试
• 任意数据备份
• 全局文件可读写
风险控制
• IP客观属性
• IP主动探测
c
• 历史行为辅助
• 风控规则
• 传统校验
• ……
怎么变的?
移动应用本身
• 后端
• 用户
• 数据传输保护
• 减少记忆内容
• 后端多重验证
• 简化操作流程
• 人机检测判定
文档评论(0)