APP应用安全评测指导手册.docx
《APP应用安全评测指导手册.docx》由会员分享,可在线阅读,更多相关《APP应用安全评测指导手册.docx(46页珍藏版)》请在第一文库网上搜索。
1、APP应用安全评测指导手册二。二一年二月目录APP安全检测41.1 应用配置安全性4(1)开启a11owbackup备份权限,存在备份数据泄露风险4(2)开启DebUggab1e属性,存在应用信息篡改泄露风险41.2 公共组件安全性5(3)组件ContentProVider配置错误,导致数据泄漏5(4)组件ACtiVity配置错误,导致登录页面被绕过6(5)组件SerViCe配置错误,导致非法权限提升8(6)组件BrOadCaStReCeiVer配置错误,导致拒绝服务、非法越权91.3 代码安全性10(7)反编译彳弋码10(8)可以重新编译打包11(9)签名证书不规范12(10) JanUS安
2、卓签名漏洞13(11) WebVieW漏洞141.4敏感信息暴露16(12)不安全的本地存储16(13)边信道信息泄漏17(14)操作i己录检:则18(15)是否存在已知敏感内容19(16)明文传输敏感信息19(17)传输过程中数据被解密20(18)未脱敏处理,敏感信息泄露21(19)中间件版本信息泄露221.5业务逻辑测试23(20)未使用有效的token机制,导致可以绕过鉴权23(21)传输数据可修改,造成越权访问24(22)登录设计缺陷,存在被暴力破解风险25(24)未授权访问28(25)任意密码修改,密码找回漏洞29(26)枚举攻击30(27)账号登陆限制31(28)账号锁定策略31(
3、29)密码复杂度检测31(30)客户端更新安全322 个人信息保护专项检测32(1)是否公开收集使用个人信息规则32(2)是否明示收集使用个人信息的目的、方式和范围34(3)收集使用个人信息是否征得用户同意36(4)是否遵循必要原则,仅收集与其提供的服务直接相关的个人信息39(5)是否未经同意向他人提供个人信息41(6)是否按法律规定提供删除或更正个人信息功能,或公布投诉、举报方式等信息423 小程序安全检测43(1)明文或弱加密传输用户名、密码和验证码等敏感信息43(2)泄漏后台服务器地址,导致服务器可控44(4)文件上传漏洞45(5)未使用有效的TOken机制,导致可以绕过鉴权46(6)传
4、输数据可修改,造成越权访问461.1应用配置安全性(1)开启a11owbackup备份权限,存在备份数据泄露风险整改优先级:高问题描述:被测应用的AndroidManifest.xm1文件中a1IowBackup属性值被设置为IrUe,可通过adbbackup对应用数据进行备份,在无root的情况下可以导出应用中存储的所有数据,造成用户数据泄露。检查方法:1)使用反编译软件JEB对apk进行反编译。2)在AndroidManifest.XmI文件中查看a11owBackup属性,检查是否未设置或者被设置为true0检查工具:JEB、APKTooKAndrOidKi11er等。uses-perm
5、issionandroid:Rame=android.permission.PROCESS_0UTGO1NG_CA11Sapp1icationIandroid:a11。WBaCkUP=七rueIandroid:debuggab1e=七rueandroidactivityandroid:Iabe1=nGs1rnapp_nameandroid:name=com.kai1.tea-serviceandroid:enab1ed=cruewandroid:name=,com.baidu.1ocation,fwa图1.利用JEB查看a1IowBackup属性整改建议:将参数android:a11owBac
6、kup属性设置为fa1se,防止数据泄漏。(2)开启DebUggabIe属性,存在应用信息篡改泄露风险整改优先级:高问题描述:被测应用的AndroidManifest.Xn1I文件中Debuggab1e属性值被设置为true,可以设置断点来控制程序的执行流程,在应用程序运行时修改其行为。检查方法:1)使用反编译软件JEB对apk进行反编译。2)在AndroidManifest.xm1中搜索Debuggab1e属性,检查是否被设置为true0检查工具:JEBsAPKTooIAndrOidKi1Ier等。uses-permisaionandroid:name=andrOid.permission.
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- APP 应用 安全 评测 指导 手册
