移动安全工程师面试题及详细答案(实战接地气版).docxVIP

  • 0
  • 0
  • 约5.64千字
  • 约 8页
  • 2026-08-15 发布于河北
  • 举报

移动安全工程师面试题及详细答案(实战接地气版).docx

移动安全工程师面试题及详细答案(实战接地气版)

一、基础通用安全(必问基础)

1、简述移动端安全和Web安全的核心区别?

参考答案:

两者核心风险面、攻击场景、防护逻辑差异很大。Web安全核心是防服务端漏洞、接口越权、注入、XSS等,攻击入口大多是浏览器和网络请求。移动端安全重点在客户端本身,用户拿到APP包之后可以逆向、抓包、篡改、脱壳,所有客户端代码、逻辑、本地存储数据都是暴露面。

简单总结三个核心差异:

1、Web端用户无法修改源码,移动端用户可控性极强,能篡改本地代码、资源、参数;

2、Web防护大多在服务端,移动端必须客户端+服务端双向防护;

3、移动端特有风险:逆向破解、二次打包、签名篡改、本地密钥泄露、组件暴露、越狱ROOT风险。

2、移动端常见的安全风险有哪些?(OWASPMobileTop10核心)

参考答案:

日常工作中高频遇到的核心风险,不用死记OWASP原文,面试实战版总结:

1、代码安全:源码泄露、硬编码密钥、接口Token、账号密码写死;

2、数据存储不安全:明文存账号、密码、Cookie、敏感日志,本地数据库无加密;

3、通信不安全:HTTP明文传输、SSL校验不严谨、可被中间人抓包篡改;

4、逆向与篡改:未加壳、逻辑可逆向、参数可篡改、二次打包盗版;

5、组件安全:安卓四大组件导出权限过宽、无校验,可被恶意APP调用;

6、权限滥用:过度申请通

文档评论(0)

1亿VIP精品文档

相关文档