- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
行用基本安考步版中民年月日目次修目的用象建事步行用程式於布明欲存取之敏感性料行置源及宣告之限用途行用程式者提供回安全性之管道行用程式於集敏感性料前取得使用者同意行用程式提供使用者拒集敏感性料之利行用程式於存敏感性料前取得使用者同意行用程式提供使用者拒存敏感性料之利行用程式避免敏感性料存於存或中敏感性料用且有效之金度加密演算法行加密理再存敏感性料存於受作系保之域以防止其他用程式未授之存取敏感性料避免出於行用程式之程式行用程式透路敏感性料使用且有效之金度加密演算法行安全加密行置之不同行用程式於分享敏
行動應用App基本資安檢測參考步驟
(Android版) V1.0
中華民國 105 年10月 6日
i
ii
目 次
1. 編修目的 6
2. 適用對象 6
3. 建議事項 6
4. 檢測步驟 8
4.1.1.1.2. 行動應用程式應於發布時說明欲存取之敏感性資料、行動裝置資源
及宣告之權限用途 9
4.1.1.3.1. 行動應用程式開發者應提供回報安全性問題之管道 10
4.1.2.1.1. 行動應用程式應於蒐集敏感性資料前,取得使用者同意 11
4.1.2.1.2. 行動應用程式應提供使用者拒絕蒐集敏感性資料之權利 13
4.1.2.3.1. 行動應用程式應於儲存敏感性資料前,取得使用者同意 14
4.1.2.3.2. 行動應用程式應提供使用者拒絕儲存敏感性資料之權利 16
4.1.2.3.4. 行動應用程式應避免將敏感性資料儲存於暫存檔或紀錄檔中 17
4.1.2.3.5. 敏感性資料應採用適當且有效之金鑰長度與加密演算法,進行加密
處理再儲存 18
4.1.2.3.6. 敏感性資料應儲存於受作業系統保護之區域,以防止其他應用程式
未經授權之存取 19
4.1.2.3.7. 敏感性資料應避免出現於行動應用程式之程式碼 20
4.1.2.4.1. 行動應用程式透過網路傳輸敏感性資料,應使用適當且有效之金鑰
長度與加密演算法進行安全加密 21
4.1.2.5.1. 行動裝置內之不同行動應用程式間,應於分享敏感性資料前,取得
使用者同意 22
4.1.2.5.2. 行動應用程式應提供使用者拒絕分享敏感性資料之權利。 23
4.1.2.5.3. 行動應用程式分享敏感性資料時,應避免未授權之行動應用程式存
取 25
4.1.3.1.1. 行動應用程式應於使用付費資源前主動通知使用者 27
4.1.3.1.2. 行動應用程式應提供使用者拒絕使用付費資源之權利 28
4.1.3.2.1. 行動應用程式應於使用付費資源前進行使用者認證 29
iii
4.1.3.2.2. 行動應用程式應記錄使用之付費資源與時間 30
4.1.4.1.1. 行動應用程式應有適當之身分認證機制,確認使用者身分 31
4.1.4.1.2. 行動應用程式應依使用者身分授權 32
4.1.4.2.1. 行動應用程式應避免使用具有規則性之交談識別碼 33
4.1.4.2.2. 行動應用程式應確認伺服器憑證之有效性 34
4.1.4.2.3. 行動應用程式應確認伺服器憑證為可信任之憑證機構、政府機關或
企業簽發 35
4.1.4.2.4. 行動應用程式應避免與未具有效憑證之伺服器,進行連線與傳輸資
料 36
4.1.5.1.1. 行動應用程式應避免含有惡意程式碼 37
4.1.5.1.2. 行動應用程式應避免資訊安全漏洞 38
4. 1.5.3.1. 行動應用程式於引用之函式庫有更新時,應備妥對應之更新版本,
更新方式請參酌 4.1.1.行動應用程式發布安全 39
4.1.5.4.1. 行動應用程式應針對使用者輸入之字串,進行安全檢查 40
4.1.5.4.2. 行動應用程式應提供相關注入攻擊防護機制 41
iv
表 目 次
表1 檢測步驟表欄位說明 8
v
1.編修目的
為使既有及有意加入行動應用 App檢測之資安實驗室 (以下稱檢測實驗室),
對於「行動應用 App 基本資安檢測基準」(以下稱基本資安檢測基準)各檢測
項目可採用之檢測工具與步驟有更進一步的了解,爰編修此文件提供檢測實
驗室參
您可能关注的文档
最近下载
- 2025年妇女儿童发展规划实施情况中期评估报告 .pdf VIP
- 智慧农业导论-第9章-智慧农业系统案例 - 复件.pptx VIP
- 2025年过敏性鼻炎患者疾病认知与管理蓝皮书-腾讯新闻.pdf
- 汽车制造物流技术课件:认识汽车制造物流技术.pptx VIP
- 幼儿园中班语言《萝卜回来了》教学课件精品PPT学前班儿童优秀公开课.ppt VIP
- 控制电缆技术规范书.docx VIP
- 人教版《劳动教育》七上 劳动项目九《体验快递派送》课件.ppt VIP
- 2022中国幽门螺杆菌感染治疗指南.pptx VIP
- 考试高科技无线电作弊技术装备图解手册.docx VIP
- 《基于PLC的自动门控制系统设计》-毕业论文.doc VIP
原创力文档


文档评论(0)