Reference · 速查文档

移动应用安全速查

依据《信息安全工程师教程(第 2 版)》第 25 章 · 打印用

一、系统三要素

部分考点
移动应用 App代码、权限、本地存储、组件安全
通信网络TLS、假冒基站、钓鱼、中间人
应用服务端鉴权、访问控制、防注入、审计

移动应用系统三要素:应用终端加网络,后台服务端来扛。

二、主要威胁

移动应用主要威胁:系统无线恶意码,逆向篡改偷数据。

三、Android 机制

机制作用
权限声明控制 App 能访问哪些资源
应用签名验证来源与完整性
沙箱进程/应用隔离
网络加密TLS/HTTPS 传输保护

四大组件:Activity(界面)· Service(后台)· Content Provider(数据共享,易泄露/注入)· Broadcast Receiver(广播)

权限等级:normal · dangerous · signature · signatureOrSystem

安装包:APK(有签名校验,不能篡改后当合法包)

Android 安全四机制:权限签名沙箱立,通信加密内核护。

Android 四大组件:活动界面服务跑,广播接收内容供。

四、iOS 机制(对照记)

五、三类风险与加固四防

风险加固
逆向工程代码混淆、加固壳(ProGuard 等)
篡改/二次打包签名校验、完整性校验
动态调试反调试检测
数据窃取本地加密 + TLS 传输

移动应用加固四防:防逆防调试,防篡防泄漏。

六、金融移动安全五步法

  1. 安全开发管理
  2. 通信内容加密保护
  3. App 安全加固
  4. App 安全测评
  5. App 安全监测

金融移动安全五步法:开发通信先加固,测评监测全流程。

七、等保移动互联扩展

等保移动互联扩展:通用不够再加移,终端应用要管住。

八、易错陷阱

九、下午卷模板

先写传输加密 + 本地加密 → 再写认证/权限/加固测评与监测 → 点名等保移动互联扩展