行动应用App基本资安检测参考步骤Android版-行动应用资安联盟.pdfVIP

行动应用App基本资安检测参考步骤Android版-行动应用资安联盟.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
行用基本安考步版中民年月日目次修目的用象建事步行用程式於布明欲存取之敏感性料行置源及宣告之限用途行用程式者提供回安全性之管道行用程式於集敏感性料前取得使用者同意行用程式提供使用者拒集敏感性料之利行用程式於存敏感性料前取得使用者同意行用程式提供使用者拒存敏感性料之利行用程式避免敏感性料存於存或中敏感性料用且有效之金度加密演算法行加密理再存敏感性料存於受作系保之域以防止其他用程式未授之存取敏感性料避免出於行用程式之程式行用程式透路敏感性料使用且有效之金度加密演算法行安全加密行置之不同行用程式於分享敏

行動應用App基本資安檢測參考步驟 (Android版) V1.0 中華民國 105 年10月 6日 i ii 目 次 1. 編修目的 6 2. 適用對象 6 3. 建議事項 6 4. 檢測步驟 8 4.1.1.1.2. 行動應用程式應於發布時說明欲存取之敏感性資料、行動裝置資源 及宣告之權限用途 9 4.1.1.3.1. 行動應用程式開發者應提供回報安全性問題之管道 10 4.1.2.1.1. 行動應用程式應於蒐集敏感性資料前,取得使用者同意 11 4.1.2.1.2. 行動應用程式應提供使用者拒絕蒐集敏感性資料之權利 13 4.1.2.3.1. 行動應用程式應於儲存敏感性資料前,取得使用者同意 14 4.1.2.3.2. 行動應用程式應提供使用者拒絕儲存敏感性資料之權利 16 4.1.2.3.4. 行動應用程式應避免將敏感性資料儲存於暫存檔或紀錄檔中 17 4.1.2.3.5. 敏感性資料應採用適當且有效之金鑰長度與加密演算法,進行加密 處理再儲存 18 4.1.2.3.6. 敏感性資料應儲存於受作業系統保護之區域,以防止其他應用程式 未經授權之存取 19 4.1.2.3.7. 敏感性資料應避免出現於行動應用程式之程式碼 20 4.1.2.4.1. 行動應用程式透過網路傳輸敏感性資料,應使用適當且有效之金鑰 長度與加密演算法進行安全加密 21 4.1.2.5.1. 行動裝置內之不同行動應用程式間,應於分享敏感性資料前,取得 使用者同意 22 4.1.2.5.2. 行動應用程式應提供使用者拒絕分享敏感性資料之權利。 23 4.1.2.5.3. 行動應用程式分享敏感性資料時,應避免未授權之行動應用程式存 取 25 4.1.3.1.1. 行動應用程式應於使用付費資源前主動通知使用者 27 4.1.3.1.2. 行動應用程式應提供使用者拒絕使用付費資源之權利 28 4.1.3.2.1. 行動應用程式應於使用付費資源前進行使用者認證 29 iii 4.1.3.2.2. 行動應用程式應記錄使用之付費資源與時間 30 4.1.4.1.1. 行動應用程式應有適當之身分認證機制,確認使用者身分 31 4.1.4.1.2. 行動應用程式應依使用者身分授權 32 4.1.4.2.1. 行動應用程式應避免使用具有規則性之交談識別碼 33 4.1.4.2.2. 行動應用程式應確認伺服器憑證之有效性 34 4.1.4.2.3. 行動應用程式應確認伺服器憑證為可信任之憑證機構、政府機關或 企業簽發 35 4.1.4.2.4. 行動應用程式應避免與未具有效憑證之伺服器,進行連線與傳輸資 料 36 4.1.5.1.1. 行動應用程式應避免含有惡意程式碼 37 4.1.5.1.2. 行動應用程式應避免資訊安全漏洞 38 4. 1.5.3.1. 行動應用程式於引用之函式庫有更新時,應備妥對應之更新版本, 更新方式請參酌 4.1.1.行動應用程式發布安全 39 4.1.5.4.1. 行動應用程式應針對使用者輸入之字串,進行安全檢查 40 4.1.5.4.2. 行動應用程式應提供相關注入攻擊防護機制 41 iv 表 目 次 表1 檢測步驟表欄位說明 8 v 1.編修目的 為使既有及有意加入行動應用 App檢測之資安實驗室 (以下稱檢測實驗室), 對於「行動應用 App 基本資安檢測基準」(以下稱基本資安檢測基準)各檢測 項目可採用之檢測工具與步驟有更進一步的了解,爰編修此文件提供檢測實 驗室參

文档评论(0)

jinchenl + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档